Lilith Lilith.
Ilustracja redakcyjna: Rustaceans pod ostrzałem: Gdy fałszywe oferty pracy dostarczają malware
Ilustracja Lilith · remiks redakcyjny

Zespół ds. bezpieczeństwa Rust wydał ostrzeżenie o trwającej kampanii wymierzonej w opiekunów popularnych pakietów (crates). Atakujący kontaktują się z programistami z ofertami pracy lub współpracy, często przez rozmowy wideo, próbując nakłonić ich do uruchomienia malware pod pretekstem testu technicznego. Celem jest kompromitacja ich urządzeń i przejęcie kontroli nad ich kontami.

Kampania celuje w opiekunów, a nie w kod

Ta kampania różni się od typowych ataków na łańcuch dostaw, które opierają się na literówkach w nazwach pakietów (typosquatting) lub przejętych potokach CI/CD. Atakujący uderzają bezpośrednio w osoby posiadające prawa do publikacji. Wykorzystują spersonalizowane oferty i budują zaufanie przed atakiem. Pokazuje to, że ekosystem dojrzał do punktu, w którym oszukanie człowieka jest tańsze niż włamanie do infrastruktury.

Socjotechnika omija bariery techniczne

Nawet najlepsze zabezpieczenia techniczne zawodzą, gdy atakujący ma na łączach osobę z dostępem, która chętnie uruchomi „kod testowy” na swojej maszynie roboczej. Ten typ ataku (znany ze społeczności krypto) wykorzystuje fakt, że twórcy open-source rzadko dysponują osobnymi urządzeniami do pracy komercyjnej i charytatywnej.

Oddzielenie pracy nie wystarcza do pełnej ochrony

Nawet ścisłe oddzielenie komputerów służbowych od prywatnych nie rozwiązuje sedna problemu, jeśli programista testuje złośliwy kod na maszynie, z której publikuje pakiety. Atakujący celują właśnie w ten moment, gdy ofiara wierzy, że ma sytuację pod kontrolą.

Klucze sprzętowe jako jedyne rozwiązanie

Adopcja poza narracją dostawcy zdecyduje, czy ulepszone wykrywanie złośliwego oprogramowania wystarczy, czy wymuszenie stosowania kluczy sprzętowych (np. YubiKey) do publikowania w głównych repozytoriach będzie konieczne. Dopóki skompromitowany laptop może automatycznie opublikować pakiet, socjotechnika będzie działać.

Werdykt Lilith

Bezpieczeństwo open-source przenosi się z szukania błędów w kodzie na wywiady phishingowe, ponieważ ludzka próżność ma mniej łatek niż jakikolwiek serwer.

Link zewnętrzny zostawiam na koniec. Najpierw krótkie wyjaśnienie tutaj, bez polowania po cudzej stronie.

Oryginalne źródło ↗