En ny Shai-Hulud-kampagne har kompromitteret 19 Python-pakker, som anvendes inden for videnskabelig forskning og bioinformatikprojekter. Angriberne indsatte skadelig kode i legitime PyPI-pakker og udsatte udviklere for tyveri af loginoplysninger samt angreb mod softwareforsyningskæden.
Sikkerhedsforskere opdagede kampagnen efter at have identificeret mistænkelige opdateringer i flere betroede pakker. Hændelsen understreger den voksende trussel mod open source-økosystemer, samtidig med at trusselsaktører fortsætter med at målrette udviklerkonti og softwarelagre.
Angribere kompromitterede betroede forskningspakker
Angriberne gik efter legitime PyPI-projekter i stedet for at oprette falske pakker. De fik adgang til vedligeholdernes konti og offentliggjorde skadelige opdateringer gennem de officielle distributionskanaler.
Forskerne knyttede kampagnen til 19 pakker, som bruges til videnskabelige beregninger, dataanalyse og bioinformatik. Da udviklere allerede havde tillid til disse projekter, downloadede mange brugere de inficerede versioner uden mistanke.
Denne taktik gav angriberne direkte adgang til udviklingsmiljøer, der er afhængige af open source-software. Derudover øgede den sandsynligheden for, at brugerne installerede de skadelige pakker som en del af deres normale opdateringer.
Malware rettede sig mod udvikleres loginoplysninger
Den skadelige kode fokuserede på at stjæle følsomme oplysninger fra inficerede systemer. Forskerne fandt ud af, at malwaren søgte efter autentificeringstokens, loginoplysninger og udviklingshemmeligheder, som var lagret på udviklernes arbejdsstationer.
Angriberne forsøgte at få adgang til kildekodelagre og platforme til publicering af software. Ved at stjæle vedligeholdernes loginoplysninger kunne de kompromittere flere projekter og sprede skadelig kode til nye ofre.
Forskerne identificerede kampagnen som en del af den bredere Shai-Hulud-operation, som gentagne gange har rettet sig mod softwareøkosystemer gennem kompromitterede udviklerkonti.
Strategien gør det muligt for angriberne at udnytte tilliden mellem udviklere og open source-projekter i stedet for at være afhængige af traditionelle phishingkampagner.
Risikoen i forsyningskæden fortsætter med at vokse
Angreb mod softwareforsyningskæden er fortsat attraktive, fordi én enkelt kompromittering kan ramme tusindvis af brugere længere nede i kæden.
Når angribere får kontrol over en betroet pakke, kan de distribuere malware gennem normale mekanismer til softwareopdateringer. Mange organisationer installerer desuden pakkeopdateringer automatisk, hvilket gør disse angreb særligt effektive.
Shai-Hulud-kampagnen viser, hvordan trusselsaktører fortsætter med at forfine deres metoder for at maksimere rækkevidden og samtidig undgå opdagelse. I stedet for at angribe enkelte ofre kompromitterer de betroede komponenter, som udviklere bruger hver eneste dag.
Forskere opfordrer til øjeblikkelig handling
Forskerne anbefaler, at udviklere identificerer alle berørte pakkeversioner og fjerner dem med det samme. Organisationer bør også udskifte loginoplysninger, API-nøgler og adgangstokens, som angriberne kan have indsamlet fra kompromitterede systemer.
Sikkerhedsteams bør gennemgå aktivitet i kodearkiver for at opdage uautoriserede ændringer og overvåge konti for mistænkelige loginforsøg. Yderligere revisioner kan hjælpe organisationer med at afgøre, om angriberne har fået adgang til udviklingsinfrastrukturen.
Stærk kontosikkerhed, multifaktorautentificering og overvågning af afhængigheder kan reducere risikoen for lignende angreb i fremtiden.
Konklusion
Den seneste Shai-Hulud-kampagne viser, hvordan angribere fortsætter med at udnytte tilliden i open source-økosystemet. Ved at kompromittere legitime PyPI-pakker fik de adgang til forsknings- og udviklingsmiljøer, der er afhængige af betroet software.
I takt med at truslerne mod forsyningskæden bliver stadig mere avancerede, skal organisationer styrke sikkerheden omkring softwarepakker, beskytte udviklerkonti og overvåge deres afhængigheder nøje for at begrænse konsekvenserne af fremtidige angreb.


0 svar til “Shai-Hulud-malware inficerer 19 videnskabsfokuserede PyPI-pakker”