Ağustos ayının başlarında GitGuardian araştırmacıları, Shai-Hulud bilgi çalan solucan varyantının geliştirici ortamları, Sürekli Entegrasyon/Sürekli Dağıtım (CI/CD) araçları, bulut yapılandırmaları ve hatta yapay zeka araçlarının ayarları dahil olmak üzere 469 farklı noktada kimlik bilgilerini taramak üzere evrildiğini tespit etti.
Bu bilgi çalan solucanın önceki varyantları yalnızca 189 yolu kontrol ediyordu. Bu ani artış çok şey anlatıyor. Saldırganlar güven ilişkilerini kırmaya çalışmaktan vazgeçti ve bu ilişkilerin zaten çalışmasını sağlayan mevcut kimlik bilgilerini kullanmaya başladı.
Yazılım tedarik zincirleri her zaman güvene dayanmıştır.
Geliştiriciler paket kayıt defterlerine güvenir. Kuruluşlar proje yürütücülerine güvenir. CI/CD sistemleri kendilerine verilen kimlik bilgilerine ve kimliklere güvenir. Uygulamalar, derleme sırasında çektiği bağımlılıklara güvenir.
Saldırganlar bunların hiçbirini kırmalarına gerek olmadığını fark etti. Sadece kimlik bilgileri ve mevcut ayrıcalıkların nerede durduğunu bulmaları yeterliydi.
Mevcut odaklanmanın birden fazla ekosistemde yazılım tedarik zinciri savunmasına kaymasının nedeni tam olarak bu. Paket kayıt defterlerini ve bağımlılıkları korumak hala önemli, ancak sorunun özü, yani bilgi çalan solucanların başarılı olması için gereken asıl unsur bu sistemlerin altında yatıyor.
Saldırganlar yeniden kullanılabilir yetki avında. Bir sonraki Shai-Hulud'u önlemek, kimlik bilgileri katmanını ele alıp güvenli hale getirmekle başlıyor.
Shai-Hulud, Çalınan Kimlik Bilgilerini Sürekli Bir Tedarik Zinciri Saldırısına Dönüştürüyor
Shai-Hulud, ele geçirilen ortamlarda saldırıya devam etmek için kullanabilecekleri kimlik bilgilerini arayan, giderek büyüyen bir tedarik zinciri saldırıları sınıfına ait.
Bir geliştirici iş istasyonunda bulunan bir belirteç, kaynak koduna erişim sağlayabilir. Aynı kod muhtemelen altyapıya erişim izni verecek bulut kimlik bilgilerini içerir. Bir GitHub belirteci, ek depolara yazma erişimi sağlayabilir. Bir paket yayınlama kimlik bilgisi, saldırganın geliştiricilerin zaten güvendiği bir kanal üzerinden yazılım yayınlamasına olanak tanıyabilir. Kimlik bilgileri, ele geçirilen bir ortam ile bir sonraki arasındaki bağlantı dokusu haline geliyor.
Daha geniş ekosistem bu yolun ne kadar doğrudan olabileceğini zaten gördü. Herhangi bir güvenlik sektörü haber sitesine veya bilgi akışına hızlıca göz atıldığında, birden fazla programlama dili, paket yöneticisi ve işletim sistemindeki yeni enfeksiyonlara dair bitmek bilmeyen hikayeler ortaya çıkıyor.
Kimlik Bilgisi Toplama Saldırganlara Yeni Hedefler Sağlıyor
Modern geliştirici ortamları, yalnızca kaynak deposundan çok daha fazla kimlik doğrulama materyali içeriyor. Kimlik bilgileri .env dosyaları, kabuk geçmişi ve paket yöneticisi yapılandırmaları gibi beklenen yerlerde ortaya çıkıyor. Ancak komut satırı önbelleklerinde, CI/CD yapılandırmalarında ve IDE ayarlarında da gizli bilgiler bulunuyor. Ekipler giderek artan bir şekilde, yapay zeka geliştirme araçları tarafından kullanılan yapılandırmalarda erişim anahtarları buluyor.