Daily Journal
Urgente
Daily Journal

Worm Shai-Hulud infecta pacotes npm através de contas comprometidas

Ataque à cadeia de suprimentos utilizou contas legítimas no GitHub para distribuir malware que contorna verificações de segurança tradicionais.

Daily Journal
Foto: Venturebeat
||
05/08 às 13:33

Pontos principais

  • O worm Shai-Hulud comprometeu a conta de um mantenedor do pacote 'keyv' para injetar código malicioso.
  • O ataque utilizou fluxos de trabalho do GitHub Actions para gerar assinaturas de proveniência autênticas.
  • O malware visa o roubo de credenciais de nuvem, segredos de CI/CD e a instalação de persistência em editores de código.
  • Especialistas recomendam a adoção de políticas de 'min-release-age' para mitigar riscos em dependências recentes.

Um novo ataque à cadeia de suprimentos de software, identificado como o worm Shai-Hulud, expôs vulnerabilidades críticas no ecossistema npm ao explorar contas de mantenedores comprometidas. Ao utilizar fluxos de trabalho legítimos do GitHub Actions, os atacantes conseguiram gerar assinaturas de proveniência autênticas, permitindo que pacotes maliciosos contornassem as verificações de segurança convencionais e infectassem milhares de projetos. O payload do worm é projetado para o roubo de credenciais de nuvem e segredos de CI/CD, além de estabelecer persistência em ferramentas de desenvolvimento como o VS Code.

A sofisticação do ataque destaca a crescente vulnerabilidade de desenvolvedores, que se tornaram alvos primários para agentes maliciosos. Para mitigar riscos, especialistas da CrowdStrike sugerem a implementação de políticas de 'min-release-age', que atrasam a instalação de dependências recém-publicadas, e o uso rigoroso de autenticação multifator resistente a phishing para proteger contas de mantenedores.

Comentários

Carregando comentários...