El nuevo ataque a la cadena de suministro de software utiliza el robo de credenciales y paquetes cortos de manipulación de CI

El nuevo ataque a la cadena de suministro de software utiliza el robo de credenciales y paquetes cortos de manipulación de CI

Según un informe reciente de The Hacker News, se ha detectado una nueva campaña de ataque a la cadena de suministro de software que utiliza paquetes durmientes para entregar cargas útiles maliciosas, lo que permite el robo de credenciales, la manipulación de GitHub Actions y la persistencia de SSH. La campaña, atribuida a la cuenta de GitHub «BufferZoneCorp», involucró basura de Ruby y borradores maliciosos de módulos Go legítimos. Las gemas Ruby fueron diseñadas para robar credenciales, incluidas variables de entorno, claves SSH y varias configuraciones secretas, mediante la exfiltración de datos a un punto final controlado por un atacante. Los módulos Go proporcionaron capacidades más amplias, como manipular los flujos de trabajo de GitHub Actions, colocar envoltorios Go falsos para interceptar comandos e implementar la persistencia SSH agregando una clave pública al archivo de claves autorizadas. Estos módulos se ejecutarían a través de funciones de inicialización, manipularían variables de entorno como HTTP_PROXY y colocarían un ejecutable Go falso en un directorio de caché, asegurando que tendría prioridad sobre el binario legítimo. Esto permitió a los atacantes provocar o interceptar ejecuciones posteriores de Go sin interrumpir el proceso de compilación. Se recomienda a los desarrolladores que hayan instalado estos paquetes que los eliminen, revisen los sistemas para detectar accesos o modificaciones no autorizados, roten las credenciales comprometidas e inspeccionen los registros de red en busca de tráfico saliente sospechoso. Fuente: Las noticias del hacker