Geçtiğimiz hafta sonu, Microsoft’a ait yüzlerce kriptografik olarak doğrulanmış açık kaynak paketi, geliştiriciler bu paketleri AI kodlama asistanlarında açtıklarında tetiklenen gelişmiş kimlik bilgisi çalma kodu eklenmek üzere ele geçirildi. Birçok araştırmacının belirttiği gibi, otomatik sistemler GitHub platformunda bu paketleri engellediğinde 73 paket kötü amaçlı olarak işaretlendi. Ancak, Microsoft-owned GitHub, paketlerin “GitHub hizmet şartlarının ihlali” nedeniyle devre dışı bırakıldığını belirtti ve paket sahibini GitHub ile iletişime geçmeye yönlendirdi.
Geliştiricilere uyarı: Bu paketlerin saldırıya uğramış olabileceğini varsayın ve sistemlerinizi buna göre koruyun.
Microsoft, paketlerin enfekte olduğuna dair ilk uyarıyı ancak Pazartesi günü yaptı ve bir e-posta ile “Potansiyel kötü amaçlı içerik araştırması sırasında bazı depoları geçici olarak kaldırdık” ifadesini kullandı. Bu olay, aylar içinde ikinci kez bir tedarik zinciri saldırısının resmi bir Microsoft depo hesabını hedef almasıdır.
Mayıs ortasında, StepSecurity, Microsoft’un PyPI üzerindeki durabletask Python SDK’sının ele geçirildiğini duyurdu. Bu paket, dağıtık işlemler ve iş akışlarını otomatikleştirmek için kullanılan dayanıklı bir çerçevedir ve ayda 400.000 kez indirilmektedir. Ele geçirilen paket, AWS, Azure, GCP, Kubernetes, şifre yöneticileri ve 90’dan fazla geliştirici aracı konfigürasyonundan kimlik bilgilerini çalan 28 KB’lık bir payload çalıştırıyordu. Ardından bulut altyapısında yan yana yayılıp diğer geliştirici makinelerini enfekte ediyordu.
Saldırının sorumlusu olduğu tespit edilen tehdit grubu TeamPCP, Microsoft kimlik bilgilerini ele geçirerek durabletask paketini zehirledi. Bu yöntem, saldırganların depodaki build pipeline’ını tamamen atlamasını sağlıyor. Kullanılan zararlı yazılım Miasma olarak biliniyor ve TeamPCP’nin Mini Shai-Hulud araç setinin bir klonu. Cloudsmith güvenlik firması, bu zararlı yazılımın OIDC (OpenID Connect) token kimlik bilgilerini topladığını ve bunların SLSA (Supply-chain Levels for Software Artifacts) provenance doğrulamasında kullanıldığını belirtti. Geçen hafta gerçekleşen saldırıda da benzer bir yöntemle geçerli bir Microsoft OIDC tokenı çalındı. Aynı teknik, Red Hat paketlerini hedef alan ayrı bir tedarik zinciri saldırısında da kullanıldı.
Yorum Yap