Forscher von OX Security haben eine PhantomSub genannte Software-Lieferkettenkampagne dokumentiert, bei der 101 npm-Pakete eingesetzt wurden, um die WhatsApp-Konten von Entwicklern ohne deren informierte Einwilligung zu Gruppen hinzuzufügen. Die Pakete ahmten nützliche Werkzeuge oder Forks im Umfeld der WhatsApp-Bibliothek Baileys nach und machten aus einem Installations- oder Einrichtungsablauf einen Mechanismus zur Gewinnung von Abonnenten.
Die Pakete missbrauchten legitimes Sitzungsverhalten
Den Forschungsergebnissen zufolge führten die Pakete Benutzer durch eine QR-Code-basierte Authentifizierung und nutzten anschließend die daraus resultierende Sitzung, um mit dem Konto WhatsApp-Gruppen beizutreten oder es diesen hinzuzufügen. Die Aktivität unterscheidet sich vom herkömmlichen Diebstahl von Zugangsdaten, da sie legitime Messaging-Funktionen ausnutzt, nachdem ein Entwickler dazu gebracht wurde, eine Sitzung zu autorisieren. Dennoch entstehen dadurch Risiken für den Datenschutz und die Kontrolle über das Konto, insbesondere wenn ein Entwicklungsrechner oder eine Testidentität mit der Produktivkommunikation verbunden ist.
Die Paketprüfung muss auch das Laufzeitverhalten berücksichtigen
Organisationen sollten nicht davon ausgehen, dass ein Paket sicher ist, nur weil es einen plausiblen Namen, funktionierende Merkmale oder eine vertraute Open-Source-Abhängigkeit aufweist. Repository-Verlauf, Identität des Betreuers, Installationsskripte, Netzwerkziele und das Verhalten nach der Authentifizierung müssen allesamt überprüft werden. Lockfiles und interne Registrierungsstellen verringern unkontrollierte Änderungen, ersetzen jedoch keine Verhaltensanalyse. Der Artikel von SectechMedia über Bestandsinventarisierung und Konfigurationsmanagement bietet einen umfassenderen Rahmen für die Nachverfolgung vertrauenswürdiger Komponenten und die Erkennung unbefugter Änderungen.

Schreibe einen Kommentar