Mini Shai-Hulud atinge npm
Introdução
A campanha Mini Shai-Hulud comprometeu 314 pacotes npm, deixando desenvolvedores e empresas que os utilizam vulneráveis a ataques. Esse ataque contínuo à cadeia de suprimentos faz parte de uma campanha mais ampla que já afetou vários projetos de código aberto.
Os pacotes comprometidos são utilizados por várias empresas e desenvolvedores, tornando-se uma ameaça significativa à segurança de seus sistemas. O ataque destaca a importância de garantir a segurança do software de código aberto e a necessidade de os desenvolvedores serem vigilantes em relação aos pacotes que utilizam.
Contexto
A campanha Mini Shai-Hulud não é um incidente isolado, pois houve vários outros ataques ao software de código aberto nos últimos anos. Em 2021, houve vários relatos de violações de segurança em nuvem e vulnerabilidades, incluindo a comprometimento de credenciais estáticas e de longa duração.
De acordo com um relatório da Datadog, a comprometimento de credenciais estáticas e de longa duração é uma ameaça significativa à segurança em nuvem. O relatório afirmou que, assumindo que uma organização tem 10 credenciais estáticas, cada uma com um risco de 0,01% de vazamento diário, há uma probabilidade de 52% de que pelo menos uma delas seja vazada dentro de 2 anos.
Mecânica Técnica
A campanha Mini Shai-Hulud é um ataque à cadeia de suprimentos, o que significa que os atacantes comprometeram os pacotes antes de serem utilizados pelos desenvolvedores. Esse tipo de ataque é particularmente difícil de detectar, pois não requer vulnerabilidades nos próprios pacotes.
Os atacantes utilizaram uma combinação de engenharia social e exploração de vulnerabilidades para comprometer os pacotes. Eles conseguiram acessar os pacotes explorando fraquezas no processo de desenvolvimento, como o uso de dependências desatualizadas ou a falta de controles de acesso adequados.