Ataques de fornecedor de suprimentos aumentam com a injeção do GitHub do TeamPCP
Código malicioso injetado em projetos de código aberto
O TeamPCP lançou uma série de ataques de fornecedor de suprimentos de software, injetando código malicioso em projetos de código aberto. O GitHub é o último vítima da gangue, que realizou um ataque em uma escala sem precedentes. As bibliotecas comprometidas fluem para produtos downstream, ganhando uma base em milhares de aplicativos com mínimo esforço.
A técnica explora a confiança dos desenvolvedores em repositórios públicos. O impacto ainda está emergindo, mas relatórios iniciais sugerem que várias construções empresariais foram comprometidas. Por exemplo, um incidente recente envolveu uma biblioteca de código aberto popular usada para processamento de dados, que foi comprometida para roubar informações sensíveis. Essa violação destaca a vulnerabilidade da cadeia de suprimentos de software.
Sequestros de baixo custo atingem alvos inesperados
Um site da marca de roupas relacionado ao ex-assessor da Casa Branca, Kash Patel, foi fechado após ser roubado. Usuários do X relataram que o site redirecionava visitantes para uma página que tentava instalar malware. Os atacantes usaram o sequestro para atrair compradores inocentes em uma infecção de drive-by.
A violação mostra quão fácil é para os atacantes armazenar um domínio comprometido. O alvo não tinha conexão óbvia com o mundo da espionagem cibernética, mas as mesmas táticas que alimentam os ataques de fornecedor de suprimentos foram reutilizadas para um simples esquema de phishing. Esse incidente demonstra a ameaça em expansão, pois os atacantes estão cada vez mais visando frutas maduras.
Ferramentas e hardware reduzem a barreira
Um repositório comunitário de cheatsheets de penetração de testes cresceu em uma biblioteca de referência completa. A coleção fornece passo a passo para testes de penetração. Cada folha de dados é armazenada no Markdown, tornando fácil clonar e adaptar.
O ‘Black Beast’ cyberdeck, descrito como um Kit de Recuperação de Desastres e Laboratório de Segurança Cibernética multifuncional, contém um conjunto de módulos para análise em site. Sua design modular permite que os operadores carreguem um laboratório portátil. O cyberdeck está disponível por US$ 695 ou um plano de pagamento de US$ 28,96 por mês. Essas ferramentas a preços acessíveis reduziram a barreira para os atacantes adquirirem ferramentas sofisticadas.
Contexto da indústria: vulnerabilidades da cadeia de suprimentos de software
A cadeia de suprimentos de software tornou-se um alvo atraente para os atacantes. Segundo um relatório recente, mais de 70% das organizações experimentaram uma violação de cadeia de suprimentos no ano passado. A crescente confiança em software de código aberto e bibliotecas de terceiros expandiu a superfície de ataque. Como resultado, as empresas estão lutando para acompanhar o ritmo de vulnerabilidades e patches.
História de ataques de cadeia de suprimentos
Os ataques de cadeia de suprimentos aumentaram há vários anos. Um exemplo notável é a violação da Equifax em 2017, que foi causada por uma vulnerabilidade em uma biblioteca de código aberto. recentemente, o hack do SolarWinds em 2020 destacou os riscos associados a atualizações de software comprometidos. Esses incidentes demonstram a necessidade de uma verificação melhor e monitoramento das dependências de software.
Implicações downstream
As consequências desses ataques podem ser severas. Uma biblioteca de código aberto comprometida pode levar a uma cascata de vulnerabilidades em produtos downstream. Por exemplo, uma violação recente em uma biblioteca JavaScript popular afetou milhares de aplicativos, incluindo alguns de alto perfil. Falta de um padrão de indústria coordenado para verificar contribuições de código aberto deixa os desenvolvedores confiando em checagens ad-hoc, que podem ser insuficientes.
O que observar
Observe a próxima divulgação pública de uma biblioteca de código aberto comprometida no GitHub. Rastreie atualizações de fluxos de inteligência de ameaças relacionados a TeamPCP para novas táticas. Siga os episódios futuros do Smashing Security para comentários de especialistas sobre estratégias de mitigação. À medida que a paisagem de ameaças continua a evoluir, é essencial se manter informado e se adaptar a novos desafios.
O podcast Smashing Security fornece insights valiosos no mundo da segurança cibernética. Com mais de dez milhões de downloads, é uma fonte líder de notícias e análise de segurança cibernética. Os anfitriões do podcast, Graham Cluley e seu coanfitrião, oferecem percepção aguçada e um senso de humor, tornando tópicos complexos mais acessíveis a um público mais amplo.
Resposta da indústria e o abismo em expansão
O podcast Smashing Security apresenta o problema como um descompasso entre a distribuição rápida de ferramentas e atualizações defensivas lentas. A falta de um padrão de indústria coordenado para verificar contribuições de código aberto deixa os desenvolvedores confiando em checagens ad-hoc. Este abismo nas defesas cria uma oportunidade para os atacantes explorar.
Para ponteirar esse abismo, a indústria precisa adotar medidas de segurança mais robustas, como uma verificação rigorosa de contribuições de código aberto e processos de atualização mais eficientes. Além disso, os desenvolvedores devem priorizar a segurança e investir em ferramentas e treinamento para se manterem à frente das ameaças.