O ataque à cadeia de suprimentos do Trivy se espalha e desencadeia a propagação automática do worm CanisterWorm em 47 pacotes npm.
Um ataque cibernético comprometeu as credenciais do projeto Trivy, levando à inserção de código malicioso em diversas versões do scanner de vulnerabilidades. O invasor usou tokens roubados para forçar atualizações maliciosas em tags existentes, evitando alertas em commit histories. O malware, detectado em 75 tags comprometidas, busca e rouba segredos armazenados em pipelines de desenvolvimento, incluindo tokens do GitHub e credenciais em nuvem. Além disso, os atacantes criaram um backdoor em Python que se mantém ativo por meio de um serviço systemd disfarçado, e um worm que se propaga automaticamente via pacotes npm infectados. Pacotes populares foram comprometidos, afetando também desenvolvedores que possuem tokens npm, ampliando drasticamente o alcance do ataque. A infestação envolve o uso inédito de um canister ICP para controle remoto, segundo pesquisadores. A falha inicial decorreu de segredos hardcoded inadvertidos em pipelines e a rotação incompleta de credenciais acumulou a brecha. Manter as chaves de acesso seguras e rotacioná-las é crucial para evitar compromissos futuros. A gravidade do incidente é amplificada pela ampla adoção do Trivy na comunidade de desenvolvimento.
Fonte: https://it.slashdot.org/story/26/03/22/0039257/trivy-supply-chain-attack-spreads-triggers-self-spreading-canisterworm-across-47-npm-packages
Comentários
Postar um comentário