Komprometteringen av Red Hats npm-paket har utsatt utvecklare för ännu en omfattande supply chain-attack med skadlig kod som stjäl inloggningsuppgifter. Säkerhetsforskare upptäckte att angripare lyckades publicera skadliga versioner av paket under Red Hats betrodda npm-namnrymd, vilket potentiellt exponerade utvecklarsystem och autentiseringsdata.
Kampanjen riktade sig mot utvecklare och organisationer som använde de drabbade paketen i utvecklingsmiljöer och molnbaserade arbetsflöden. Forskarna varnade för att den skadliga koden försökte samla in känsliga inloggningsuppgifter och autentiseringstokens från infekterade system.
Händelsen visar hur angripare allt oftare riktar in sig på betrodda mjukvaruekosystem istället för att attackera organisationer direkt.
Angripare publicerade skadliga paket genom betrodd infrastruktur
Forskarna upptäckte att flera paket under npm-namnrymden @redhat-cloud-services innehöll skadlig kod. Eftersom paketen såg ut att komma från en officiell Red Hat-källa hade utvecklare få skäl att misstänka kompromettering vid installation.
De skadliga paketen ska enligt rapporter ha distribuerat malware utformad för att stjäla inloggningsuppgifter, autentiseringstokens och annan känslig utvecklarinformation. Hotaktörer kan använda stulna uppgifter för att få åtkomst till kodlager, molnplattformar, CI/CD-pipelines och annan utvecklingsinfrastruktur.
Supply chain-attacker är särskilt farliga eftersom betrodda paket snabbt sprids till många miljöer. Ett enda komprometterat beroende kan påverka utvecklare, interna system och nedströmsapplikationer samtidigt.
Angriparna utnyttjade förtroendet för officiella mjukvarunamnrymder för att öka kampanjens räckvidd.
Forskare kopplade malware till tidigare aktivitet
Säkerhetsforskare kopplade skadlig kod till aktivitet associerad med den bredare supply chain-kampanjen Shai-Hulud. Varianten som användes i Red Hat-incidenten ska främst ha fokuserat på att samla in utvecklares inloggningsuppgifter och utöka åtkomst till fler system.
Forskarna observerade beteenden utformade för att extrahera autentiseringsdata från utvecklingsmiljöer och system för mjukvarupublicering. Angripare riktar sig ofta mot dessa miljöer eftersom utvecklarkonton kan ge åtkomst till flera anslutna plattformar samtidigt.
Händelsen speglar en växande trend där cyberkriminella komprometterar betrodda mjukvaruekosystem istället för att försöka genomföra direkta attacker mot hårt skyddade företagsnätverk.
Dessa attacker kan skapa kedjeeffekter eftersom komprometterade utvecklarkonton kan göra det möjligt att sprida skadlig kod vidare till andra projekt och tjänster.
Komprometterad utvecklaråtkomst spelade central roll
Enligt rapporter fick angriparna åtkomst genom ett komprometterat konto kopplat till Red Hats utvecklingsmiljö. Den åtkomsten gjorde det möjligt att införa skadliga arbetsflöden och modifierade paket i betrodda publiceringssystem.
När angriparna väl fick publiceringsåtkomst såg de komprometterade paketen legitima ut för användare som laddade ned dem via npm.
Tekniken har blivit allt vanligare vid supply chain-attacker. Istället för att utnyttja sårbarheter i mjukvaran direkt fokuserar angripare på att kompromettera utvecklarkonton, autentiseringstokens eller automatiserade publiceringspipelines.
Säkerhetsforskare varnar för att betrodd utvecklingsinfrastruktur idag är ett av de mest värdefulla målen inom modern cyberbrottslighet.
Utvecklare bör granska system och byta inloggningsuppgifter
Organisationer och utvecklare som installerat de drabbade paketversionerna bör undersöka sina miljöer för tecken på kompromettering. Säkerhetsexperter rekommenderar att man byter inloggningsuppgifter, återkallar autentiseringstokens, granskar CI/CD-pipelines och övervakar system för ovanlig aktivitet.
Team bör också säkerställa att de skadliga paketversionerna tagits bort från både utvecklings- och produktionsmiljöer.
Övervakning av beroenden och verifiering av mjukvara är fortfarande viktiga försvar mot supply chain-attacker. Organisationer bör noggrant följa förändringar i mjukvaruberoenden och begränsa onödig åtkomst till publiceringsinfrastruktur.
Händelsen visar också vikten av att skydda utvecklarkonton med stark autentisering och begränsade behörigheter.
Slutsats
Komprometteringen av Red Hats npm-paket visar hur supply chain-attacker fortsätter att utvecklas till mycket effektiva hot mot utvecklare och organisationer. Genom att missbruka betrodd publiceringsinfrastruktur kunde angriparna sprida malware som stjäl inloggningsuppgifter genom paket som såg legitima ut för användarna.
Kampanjen visar också hur komprometterad utvecklaråtkomst kan skapa omfattande nedströmsrisker i mjukvaruekosystem. När angripare fortsätter att rikta in sig på betrodda utvecklingsplattformar behöver organisationer stärka kontosäkerheten, övervaka beroenden noggrant och behandla mjukvaruförsörjningskedjan som kritisk säkerhetsinfrastruktur.


0 svar till ”Red Hat npm-paket användes för att sprida skadlig kod som stjäl inloggningsuppgifter”