En hændelse i forsyningskæden har afsløret alvorlige svagheder i CI/CD-pipelines. Trivy GitHub-bruddet viser, hvordan angribere kan udnytte automatiserede workflows til at få kontrol over betroede projekter. I dette tilfælde blev et sikkerhedsværktøj selve indgangspunktet og forvandlede en defensiv løsning til en distributionskanal for skadelig kode.
Fejlkonfigureret workflow muliggjorde initial adgang
Angrebet begyndte med et GitHub Actions-workflow, der tillod ekstern input at køre med forhøjede rettigheder. På grund af dette kunne angribere eksekvere kode i CI-miljøet.
Som et resultat blev følsomme legitimationsoplysninger, der var lagret i repositoryet, tilgængelige. Især blev en GitHub-token med brede rettigheder eksponeret, hvilket gav angribere mulighed for at handle inden for projektet.
Angribere eskalerede kontrollen hurtigt
Da adgangen først var etableret, handlede angriberne hurtigt. De brugte den kompromitterede token til at ændre repositoryindstillinger og forstyrre normal drift.
Samtidig introducerede de ondsindede ændringer i projektets økosystem. Disse handlinger viste, hvor hurtigt én eksponeret legitimationsoplysning kan føre til fuld kontrol over et repository.
Som følge heraf strakte påvirkningen sig ud over det oprindelige brud og videre til downstream-brugere.
Skadelig kode målrettede udviklere
Angriberne udrullede en kompromitteret version af en udviklingsudvidelse knyttet til projektet. Denne version indeholdt indlejret kode designet til at stjæle følsomme data.
Specifikt fokuserede infostealeren på legitimationsoplysninger, API-nøgler og lokale konfigurationsdata. Fordi den blev distribueret gennem en betroet kanal, fremstod den som legitim for brugerne.
Som et resultat risikerede udviklere, der installerede den berørte version, at eksponere data fra deres miljøer uden øjeblikkelig advarsel.
Automatiseret kampagne udvidede påvirkningen
Bruddet var en del af en bredere automatiseret kampagne. Angribere scannede repositories i stor skala for at identificere svage CI/CD-konfigurationer.
Fordi denne proces var automatiseret, blev flere projekter ramt med samme metode. Dette øgede både hastigheden og rækkevidden af angrebene.
Dette fremhæver en voksende tendens, hvor angribere fokuserer på skalerbare svagheder frem for isolerede sårbarheder.
En simpel svaghed førte til stor eksponering
Rodårsagen var ikke et komplekst angreb. I stedet var det en kombination af for brede rettigheder og usikker workflow-design.
Når workflows tillader upålidelig input at køre med forhøjet adgang, skaber det en direkte vej til kompromittering. Når dette først sker, kan angribere hurtigt eskalere og få kontrol over kritiske systemer.
Derfor kan selv én fejlkonfiguration introducere betydelig risiko i forsyningskæden.
Konklusion
Trivy GitHub-bruddet viser, hvordan CI/CD-pipelines er blevet en central angrebsflade. I stedet for at udnytte softwarefejl retter angribere sig mod workflow-design og rettighedsmodeller. Denne tilgang gør det muligt at stjæle legitimationsoplysninger og injicere skadelig kode i betroede miljøer. Samtidig viser brugen af infostealere en tydelig bevægelse mod at målrette udviklere direkte. Organisationer må reagere ved at stramme rettigheder, sikre workflows og overvåge automatiserede systemer tættere.


0 svar til “Trivy GitHub-brud spreder infostealer via CI-angreb”