Siber Saldırılar ve Veri İhlalleri
Açıklar ve Tehditler
Tehdit aktörleri, TanStack npm tedarik zinciri saldırısı yoluyla eski bir çalışanın bilgisayarından çalınan bir OAuth jetonu kullanarak 170 özel deposu çaldı.
Elizabeth Montalbano, Katkıda Bulunan Yazar
Bir saldırgan, Shai-Hulud solucanı ile eski bir çalışanın bilgisayarını ele geçirip GitHub hesabı için bir OAuth jetonu çaldıktan sonra Fransız güvenlik firması CrowdSec'ten yaklaşık 170 özel GitHub deposunu çaldı.
CrowdSec, Mayıs ayında gerçekleşen ihlali geçen hafta saldırıyı ve nasıl gerçekleştiğini anlatan bir blog gönderisinde kabul etti. Gönderiye göre saldırganlar, CrowdSec'in özel depolarını okuma iznine sahip olan GitHub API jetonunu eski çalışanın makinesinden çaldı ve ardından bu depoların içeriğini sadece birkaç dakika içinde indirdi.
CrowdSec ihlali ancak 16 Eylül'de fark etti; bir kullanıcı CrowdSec GitHub'ından kaynak kodu içeren bir arşivi yeraltı siber suç pazarı pwnforum'da yayınladı. Fuites Info ekibi daha sonra sızıntı hakkında CrowdSec ile iletişime geçti ve şirket soruşturmaya başladı. Fuites Info, şirketin kamuoyuna açıklamasının ardından geçen hafta kendi paylaşımını yaptı.
"O noktada, sızıntının CrowdSecurity'nin kaynak koduyla sınırlı olduğundan yüksek derecede emin olduğumuzu biliyoruz; bu 130'dan fazla açık depo ve birçok özel depoyu kapsıyor," diye yazdı CrowdSec CEO'su Philippe Humeau, CrowdSec'in altyapısı veya veritabanlarına erişilmediğini ya da tehlikeye atılmadığını da ekledi. Saldırganların CrowdSec'in kaynak kodunu kendi amaçları için değiştirmiş gibi görünmediklerini de belirtti; "açık kaynaklı yazılımda, özel kaynak kodumuzda ya da derleme hatlarında" diye yazdı.
A 9-Minute Cyberattack Showcases Supply Chain Risk
CrowdSec saldırıyı 22 Mayıs'ta, UTC 05.52 ile 06.01 arasında gerçekleştiği şeklinde tespit etti; BreachForum'un kurucularından biri ve çevrimiçi adı "diencracked" olan bir üye, Toronto'daki bir IP adresinden GitHub deposu verilerini indirdi.
Şirketin soruşturması sonunda araştırmacıların özel depolarına erişim sağlamak için kullanıldığını fark ettiği bir GitHub OAuth jetonu içeren bir URL'ye ulaştı. Ancak bu jeton GitHub denetim kayıtlarında artık mevcut değildi, bu yüzden CrowdSec erişimin nasıl gerçekleştiğini belirlemek için GitHub'dan yardım istedi.
Sonunda araştırmacılar saldırganın depo işlemlerini gerçekleştirdiği hesaba kadar izledi ve bunun "şirketten yeni ayrılmış ancak meşru nedenlerle GitHub organizasyonunun parçası olmaya devam eden" eski CrowdSec geliştiricisine ait olduğunu tespit etti ve hesabı depoları boşaltmak için kullanıldı, diye yazdı Humeau.
"Eski çalışan, yöntemle uyumlu olarak TanStack tedarik zinciri saldırısıyla tehlikeye girdi," diye yazdı. Şirket hesabı olaydan üç gün sonra 25 Mayıs'ta GitHub'dan kaldırdı.
Suzu Labs'ın kurucu ortağı ve baş işletme sorumlusu Denis Calderone, olayın temel güvenlik hijyeniyle önlenebileceğini söylüyor.
"Birisi ayrıldığı anda erişimi iptal etmek güvenlik kadar temel bir şeydir," diyor. "Bu birinci gün işi. CrowdSec bunu yapmadı. Ayrılan bir çalışanın GitHub erişimini açık tuttular ki bekleyen işleri bitirebilsin ve işte bu kalıcı hesap saldırganların 170 özel deposu klonlaması için kullanıldı."
CrowdSec yorum talebine hemen yanıt vermedi. Ancak Humeau blog gönderisinde CrowdSec'in zaten sıkı ayrıcalık ayrımı, iki faktörlü kimlik doğrulama, parola cüzdanları ve kapsamlı kayıt tutma, kalem testi ve denetimler de dahil olmak üzere çok sayıda güvenlik mekanizmasının bulunduğunu belirtti.
CrowdSec kadar kilitli bir şirket bile tek bir temel güvenlik hatasıyla tedarik zinciri saldırısına uğrayabiliyorsa, bu tipik bir kuruluşun ihlal riskinin çok daha yüksek olduğunu gösteriyor; güvenlik firması Black Hills Information Security'nin sahibi John Strand bunu gözlemliyor. "Açık soru, aynı güvenlik titizliğine sahip olmayan kaç şirketin daha tehlikeye girdiği," diyor Dark Reading'e.
Humeau, olay sırasında CrowdSec'in sahip olmadığı bir koruma olan uç nokta algılama ve yanıtın (EDR) geliştirici makinelerinde zorunlu kılınmadığını kabul etti.
"Artık kötü amaçlı paketler, uzantılar vb. üzerine aktif olarak odaklanan uç nokta koruması kullanmaya başladık," diye yazdı. "Tedarik zinciri saldırıları yeni veba haline gelirken ve neredeyse herkes bunların kurbanı olabilirken, bunu daha önce yapmalıydık."
Gerçekten de kuruluşların çalışanların kapıdan çıktığı gün hesaplarını kapatmalarını sağlamanın yanı sıra, zehirli paket saldırıları söz konusu olduğunda "koda veya altyapıya dokunan her iş istasyonuna EDR koymak" iyi bir uygulamadır çünkü "o geliştirici dizüstü bilgisayarı artık saldırı yüzeyinizin bir parçası," diyor Calderone.
Kuruluşların ayrıca benzer saldırılardan korunmak için kendi kaynak kodlarını hassas veri olarak ele almaları gerektiğini Calderone ekliyor. "Saldırgan yapmadan önce sabit kodlanmış gizli bilgileri tarayın," diye tavsiyede bulunuyor, "ve bir kez depoya gönderilen her şeyin bir kötü günle her an herkese açık hale gelebileceğini varsayın."
About the Author
Elizabeth Montalbano, Arizona State University'den yüksek lisans derecesine sahip, 30 yıllık profesyonel deneyime sahip serbest yazar, editör ve gazetecidir. Uzmanlık alanları arasında kurumsal teknoloji, siber güvenlik, iş ve kültür yer alıyor. Uzun kariyeri boyunca Elizabeth, Phoenix, San Francisco ve New York City'de tam zamanlı gazeteci olarak yaşadı ve çalıştı. Haber kapsamı ve analizinde uzmanlaşmıştır; yılların deneyimini kullanarak siber güvenliğin mevcut durumuna eleştirel bir bakış getiriyor. Halen Portekiz'in güneybatı kıyısındaki bir köyde yaşıyor; boş zamanlarında sörf yapmayı, köpekleriyle yürüyüşe çıkmayı, bitki yetiştirmeyi ve şarkıcı ve müzisyen olarak çalıp sahne almayı seviyor.