Lilith Lilith.
編集イラスト: Rustaceansが標的に:偽の求人オファーがマルウェアを配信する時
Lilithのイラスト · 編集リミックス

Rustセキュリティチームは、人気のあるパッケージ(クレート)のメンテナーを標的とした現在進行中のキャンペーンについて警告を発しました。攻撃者は求人オファーやコラボレーションの機会を提示して開発者に接近し、多くの場合ビデオ通話を通じて、技術テストを装ってマルウェアを実行させようとします。その目的は、彼らのデバイスを侵害し、アカウントの制御を奪うことです。

キャンペーンはコードではなくメンテナーを標的にする

このキャンペーンは、タイポスクワッティングや侵害されたCI/CDパイプラインに依存する一般的なサプライチェーン攻撃とは異なります。攻撃者は公開権限を持つ人物を直接狙っています。彼らはパーソナライズされたオファーを使用し、攻撃する前に信頼を築きます。これは、エコシステムがインフラストラクチャを侵害するよりも人を欺く方が安価なレベルまで成熟したことを示しています。

ソーシャルエンジニアリングは技術的障壁を回避する

どんなに優れた技術的セキュリティであっても、攻撃者がアクセス権を持つ人物と通話中で、その人物が自発的に作業マシンで「テストコード」を実行してしまうと失敗します。このタイプの攻撃(暗号資産コミュニティではおなじみ)は、オープンソース開発者が商業的な仕事とボランティア活動のために分離されたデバイスを持っていることがめったにないという事実を悪用しています。

作業の分離だけでは完全な保護にはならない

職場と個人のコンピューターを厳密に分離しても、開発者がパッケージを公開するマシンで悪意のあるコードをテストする場合、根本的な問題は解決しません。攻撃者は、被害者が状況をコントロールしていると信じているまさにその瞬間を狙います。

唯一の解決策としてのハードウェアトークンキー

ベンダーのストーリー以外の導入により、マルウェアの検出で十分か、メインリポジトリへの公開のためのハードウェアキー(YubiKeyなど)の適用の義務化が決定されます。侵害されたラップトップが自動的にパッケージを公開できる限り、ソーシャルエンジニアリングは機能し続けます。

Lilithの判定

オープンソースのセキュリティは、コード内のバグの発見からフィッシングの面接へと移行しています。なぜなら、人間の虚栄心はどのサーバーよりもパッチが少ないからです。

外部リンクは最後に置いています。まずここで簡潔に解説 — 他人のサイトを探し回る必要はありません。

元の記事 ↗