VMTech
Razgovarajmo

Shai-Hulud širi potragu za akreditivima u razvojnim okruženjima

Shai-Hulud širi potragu za akreditivima u razvojnim okruženjima

Nova varijanta infostealer crva Shai-Hulud proširila je pretragu sa 189 na 469 lokacija na kojima se mogu nalaziti akreditivi u razvojnim okruženjima, CI/CD alatima, cloud konfiguracijama i podešavanjima AI alata. GitGuardian ukazuje da su među metama tokeni, pristupni ključevi i drugi podaci za autentikaciju koji povezuju radne stanice programera, repozitorijume, infrastrukturu i kanale za objavljivanje paketa.

Akreditivi povezuju sledeće korake napada

Lanac napada ne mora da počne probijanjem svakog pojedinačnog sistema. Token pronađen na radnoj stanici može omogućiti pristup izvornom kodu, iz kog se zatim mogu otkriti cloud akreditivi. GitHub token može dati pravo upisa u dodatne repozitorijume, dok akreditiv za objavljivanje paketa može poslužiti za distribuciju softvera kroz kanal kome razvojni timovi već veruju.

Zbog toga mesto na kom je tajna pronađena ne govori dovoljno o stvarnom riziku. Datoteka može biti lokalna, a ovlašćenje koje nosi može upravljati cloud resursom, produkcionim okruženjem ili objavljivanjem paketa. Akreditivi se pojavljuju u .env datotekama, istoriji komandne linije, konfiguracijama menadžera paketa, keševima CLI alata, CI/CD podešavanjima i IDE konfiguracijama.

Ključevi za objavljivanje imaju poseban prioritet

Trajni akreditivi za objavljivanje paketa posebno su osetljivi jer krađu mogu pretvoriti u mehanizam daljeg širenja. Napadač koji preuzme token za pouzdan paket može objaviti sadržaj koji će drugi programeri, sistemi za izgradnju i organizacije automatski preuzimati kroz postojeće zavisnosti.

Prvi praktičan korak zato je pronalaženje svih ključeva za objavljivanje, ne samo onih koji su završili u Git repozitorijumima. Potrebno je proveriti lokalne konfiguracije programera i pipeline okruženja, utvrditi da li su stalni akreditivi zaista potrebni i ukloniti ih iz otvorenog teksta gde god je moguće.

Tamo gde ekosistem to podržava, objavljivanje treba pomerati ka kratkotrajnim, identitetski zasnovanim mehanizmima, poput pouzdanog objavljivanja preko OpenID Connect-a. Docker i GitHub Actions već su unapređivali autentikaciju i upotrebu pouzdanog objavljivanja. Akreditivi koji ne mogu odmah da se zamene zahtevaju jasnog vlasnika, proveru važenja, nadzor i rotaciju kada dođe do izlaganja.

Sanacija mora pratiti stvarni domet ovlašćenja

Nakon ključeva za objavljivanje, prioritet imaju važeći akreditivi koji dosežu produkcione cloud naloge, baze podataka sa podacima korisnika, infrastrukturu za potpisivanje, Kubernetes klastere, alate za isporuku i administrativne interfejse. GitGuardian je zabeležio 28,65 miliona novih hardkodovanih tajni u javnim GitHub commitovima tokom 2025. godine, što je rast od 34% u odnosu na prethodnu godinu i pokazuje zašto ručna obrada svih nalaza nije realna.

Za svaki nalaz treba utvrditi da li je akreditiv i dalje važeći, kom identitetu pripada, koje privilegije nosi, kojim resursima i okruženjima pristupa, gde se još koristi i ko može da ga opozove ili rotira. Ponovna upotreba istog akreditiva između staging i produkcionih okruženja može zamagliti granice koje timovi inače smatraju odvojenim.

Najkorisniji odgovor nije jednokratno čišćenje, već ponovljiv ciklus: široko otkrivanje akreditiva, rangiranje prema važenju i privilegijama, sanacija najrizičnijih nalaza i sprečavanje novih tajni u kodu i razvojnim okruženjima. Za poslovanje to znači da upravljanje akreditivima treba voditi kao zaseban, proverljiv bezbednosni proces koji smanjuje broj ovlašćenja dostupnih sledećem napadu.

#cybersecurity#devsecops#credentialsecurity#supplychain
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 03.09.2026
Instagram

Shai-Hulud širi potragu za akreditivima u razvojnim okruženjima

Otvorite objavu na Instagramu ↗