SleeperGem: zlonamerni RubyGems napadaju mašine programera

Kolege, želim da skrenem pažnju na novi napad u oblasti sajber bezbednosti i supply chain.
Video sam slučaj SleeperGem: u RubyGems su objavljena tri zlonamerna paketa, a jedan od njih se maskirao kao git_credential_manager.
Posle instalacije paketi proveravaju da li rade u CI okruženju; ako je to mašina programera, preuzimaju dodatne payload-e, uspostavljaju postojanost u sistemu i mogu da omoguće persistence.
Posebno je zabrinjavajuće to što je deo paketa godinama bio neaktivan, a zatim je dobio zlonamerna ažuriranja.
Zašto je ovo važno: ovakvi napadi narušavaju poverenje u open source i mogu dovesti do kompromitacije tajni i radnih stanica.
Kako Vi proveravate zavisnosti i rizike supply chain u svojim projektima?
#sajberbezbednost #lancsnabdevanja #OtvoreniKod #RubyGems


Poslednji komentari
Još nema komentara.