Zwei GitHub Actions, die zuvor während der Mini Shai-Hulud-Kampagne kompromittiert wurden, wurden im September wieder zugänglich, während Release-Tags nach Untersuchungen von Socket immer noch auf bösartige Inhalte hinwiesen.
Erneute Verfügbarkeit reaktiviert bestehende Abhängigkeitsrisiken
die betroffenen Aktionen, actions-cool/issues-helper und actions-cool/maintain-one-commentSocket berichtete, dass die Repositories am 16. September zurückkehrten, ohne dass die kompromittierten Release-Tags bereinigt wurden. Workflows, die auf diese veränderlichen Tags verweisen, könnten daher die alte Nutzlast herunterladen und ausführen, obwohl keine neue bösartige Version veröffentlicht wurde.
Die Nutzlast wurde mit dem Diebstahl von Anmeldeinformationen aus CI/CD-Umgebungen in Verbindung gebracht. Das Ereignis zeigt, warum Containment nicht nur darauf angewiesen sein kann, ein Repository nicht verfügbar zu machen: Tags, Releases und nachgelagerte Referenzen müssen ebenfalls überprüft werden, bevor der Zugriff wiederhergestellt wird.
Nutzer benötigen unveränderliche Referenzen und Wiederherstellungskontrollen
Entwicklungsteams sollten Verweise auf die betroffenen Aktionen finden, aufgedeckte Geheimnisse rotieren lassen und den Workflowverlauf nach dem Wiedererscheinen der Repositories überprüfen.
Der Vorfall erhöht das in SectechMedia beschriebene Risiko Cyber-physische Sicherheit Unternehmen sollten externe Workflow-Komponenten inventarisieren, Eigentümer- und Verfügbarkeitsänderungen überwachen und die Repository-Wiederherstellung als sicherheitsrelevantes Ereignis und nicht als rein operatives behandeln.

Schreibe einen Kommentar