Código HTML do Conteúdo

Post: Ameaças atores abusam de contas do desenvolvedor da NPM seqüestradas para espalhar pacotes maliciosos - Against Invaders - Notícias de CyberSecurity para humanos.


<div> <div> <p>Uma campanha de phishing sofisticada direcionada ao mantenedor da Eslint-Config-Prettty, um pacote NPM amplamente usado com mais de 3,5 bilh&otilde;es de downloads, resultou em que o c&oacute;digo malicioso foi distribu&iacute;do a milhares de projetos de desenvolvedores em todo o mundo. </p> <p>O incidente, descoberto em 18 de julho por reverteringlabs &lsquo;automatizado <a href="https://gbhackers.com/netnerve-ai-powered-tool/" rel="noreferrer noopener" target="_blank">Detec&ccedil;&atilde;o de amea&ccedil;as</a> O sistema, destaca vulnerabilidades cr&iacute;ticas nas pr&aacute;ticas modernas de desenvolvimento de software, particularmente os riscos associados &agrave;s ferramentas de atualiza&ccedil;&atilde;o automatizada de depend&ecirc;ncia.</p> <h2 id="phishing-attack-compromises-popular-development-to"><strong>Ferramenta de desenvolvimento de hits de phishing</strong></h2> <p>O ataque come&ccedil;ou com um e -mail de phishing cuidadosamente criado que seriveram a equipe de suporte oficial da NPM, usando um endere&ccedil;o falsificado e direcionando as v&iacute;timas para uma r&eacute;plica completa do site da NPM hospedado em um dom&iacute;nio malicioso. </p> <p>O mantenedor de Eslint-Config-Grettier foi v&iacute;tima desse engano, fornecendo aos atacantes credenciais para publicar vers&otilde;es n&atilde;o autorizadas de v&aacute;rios pacotes sob seu controle.</p> <p>Poucas horas depois de obter acesso, os atacantes publicaram vers&otilde;es maliciosas de v&aacute;rios pacotes, incluindo Eslint-Config-Prettier, Eslint-Plugin-Grettier, Synckit e outros. </p> <p>Esses pacotes comprometidos continham scripts p&oacute;s -instala&ccedil;&atilde;o que implantaram o Trojan de acesso remoto (rato) do Scavagger (rato) direcionando -se especificamente ao Windows. </p> <p>Embora as vers&otilde;es maliciosas tenham sido removidas em aproximadamente duas horas, a enorme popularidade do pacote &ndash; com m&eacute;dia 36 milh&otilde;es de downloads semanais &ndash; significa que o impacto foi substancial, apesar da estreita janela de exposi&ccedil;&atilde;o.</p> <h2 id="automated-systems-amplify-security-breach"><strong>Brecha de combust&iacute;veis para automa&ccedil;&atilde;o</strong></h2> <p>O alcance do incidente foi amplificado significativamente por ferramentas de atualiza&ccedil;&atilde;o de depend&ecirc;ncia automatizadas como o DependeBot do Github, que criam automaticamente solicita&ccedil;&otilde;es de tra&ccedil;&atilde;o para atualizar as vers&otilde;es do pacote sem interven&ccedil;&atilde;o humana. </p> <p>Pesquisar <a href="https://www.reversinglabs.com/blog/eslint-hack" rel="noreferrer noopener nofollow" target="_blank">revelado</a> Que mais de 14.000 pacotes declararam incorretamente o Eslint-Config-Greptetts como uma depend&ecirc;ncia regular, e n&atilde;o como uma depend&ecirc;ncia de desenvolvimento, tornando-os vulner&aacute;veis &agrave; instala&ccedil;&atilde;o autom&aacute;tica durante as constru&ccedil;&otilde;es de rotina.</p> <p>As v&iacute;timas not&aacute;veis inclu&iacute;ram projetos das principais organiza&ccedil;&otilde;es, com o reversolabs identificando 46 arquivos pacote-lock.json contendo o hash da vers&atilde;o maliciosa. </p> <p>Entre eles estava um projeto de c&oacute;digo aberto de propriedade da Microsoft, demonstrando como at&eacute; grandes empresas de tecnologia podem ser afetadas por ataques da cadeia de suprimentos. </p> <p>A natureza automatizada dessas atualiza&ccedil;&otilde;es significava que muitas equipes de desenvolvimento incorporaram, sem saber, o c&oacute;digo malicioso em seus ambientes de constru&ccedil;&atilde;o, potencialmente expondo tokens do GitHub e outras credenciais sens&iacute;veis aos invasores.</p> <p>A empresa de gerenciamento de frotas de bicicleta Dott exemplificou essa vulnerabilidade, com seus sistemas automatizados detectando, aprovando e mesclando a atualiza&ccedil;&atilde;o de depend&ecirc;ncia maliciosa sem a supervis&atilde;o humana. </p> <p>Enquanto os corredores hospedados no Github fornecem alguma prote&ccedil;&atilde;o por meio de m&aacute;quinas virtuais isoladas, as organiza&ccedil;&otilde;es que usam corredores auto-hospedados enfrentam maiores riscos de compromisso persistente.</p> <h2 id="critical-lessons-for-development-security"><strong>Aulas de seguran&ccedil;a de desenvolvimento</strong></h2> <p>Este incidente ressalta o paradoxo do gerenciamento automatizado de depend&ecirc;ncia: enquanto ferramentas como as equipes de ajuda dependente permanecem atuais com <a href="https://gbhackers.com/apple-releases-security-patches/" rel="noreferrer noopener" target="_blank">patches de seguran&ccedil;a</a>eles tamb&eacute;m criam novos vetores de ataque que os atores maliciosos podem explorar. Especialistas em seguran&ccedil;a recomendam v&aacute;rias medidas de prote&ccedil;&atilde;o:</p> <ul> <li><strong>Implementar atrasos de atualiza&ccedil;&atilde;o</strong>: Evite entrar em atualiza&ccedil;&otilde;es de depend&ecirc;ncia, a menos que resolva problemas cr&iacute;ticos de seguran&ccedil;a, pois a maioria dos compromissos &eacute; detectada em dias.</li> <li><strong>Categoriza&ccedil;&atilde;o adequada de depend&ecirc;ncia</strong>: Claramente, separe as depend&ecirc;ncias de produ&ccedil;&atilde;o das depend&ecirc;ncias de desenvolvimento para minimizar instala&ccedil;&otilde;es desnecess&aacute;rias.</li> <li><strong>Configure construir fluxos de trabalho com seguran&ccedil;a</strong>: Configure ambientes de constru&ccedil;&atilde;o para evitar a instala&ccedil;&atilde;o de depend&ecirc;ncias desnecess&aacute;rias para os sistemas de produ&ccedil;&atilde;o.</li> <li><strong>Requer revis&atilde;o de seguran&ccedil;a manual</strong>: Evite a fus&atilde;o autom&aacute;tica de atualiza&ccedil;&otilde;es de depend&ecirc;ncia sem os processos adequados de verifica&ccedil;&atilde;o e aprova&ccedil;&atilde;o.</li> </ul> <p>O compromisso representa parte de uma tend&ecirc;ncia crescente de ataques da cadeia de suprimentos visando pacotes populares de c&oacute;digo aberto. </p> <p>Com a crescente sofistica&ccedil;&atilde;o das campanhas de phishing e a ampla ado&ccedil;&atilde;o de ferramentas de desenvolvimento automatizadas, as organiza&ccedil;&otilde;es devem equilibrar a conveni&ecirc;ncia da automa&ccedil;&atilde;o com pr&aacute;ticas de seguran&ccedil;a robustas para proteger seus ambientes de desenvolvimento de amea&ccedil;as semelhantes.</p> <p><strong><code>AWS Security Services:10-Point Executive Checklist -<a href="https://underdefense.com/aws-security-services-10-point-executive-checklist/?utm_source=cybersecuritynews.com&amp;utm_medium=online_media&amp;utm_campaign=csn_linkedin_newsletter_aws_sec_check_aug" rel="noreferrer noopener nofollow" target="_blank">Download for Free</a></code></strong></p> </div></div>