ΑρχικήSecurityΝέα επίθεση επιτρέπει εξαγωγή Git Credentials στο ArgoCD

Νέα επίθεση επιτρέπει εξαγωγή Git Credentials στο ArgoCD

Μια νέα τεχνική επίθεσης που αποκαλύφθηκε πρόσφατα επιτρέπει σε αυθεντικοποιημένους χρήστες του δημοφιλούς εργαλείου GitOps ArgoCD να εξάγουν ισχυρά διαπιστευτήρια Git.

Δείτε επίσης: Η Kimsuky εκμεταλλεύεται το GitHub για διανομή malware

ArgoCD

Η μέθοδος, που ανακαλύφθηκε από την ερευνητική ομάδα κυβερνοασφάλειας Future Sight, εκμεταλλεύεται την εσωτερική επίλυση DNS του Kubernetes για να υποκλέψει διαπιστευτήρια κατά τη μεταφορά, αποτελώντας σημαντικό κίνδυνο για οργανισμούς που βασίζονται στο εργαλείο συνεχούς παράδοσης.

Το ArgoCD, ένα κορυφαίο έργο στο τοπίο του Cloud Native Computing Foundation (CNCF), λειτουργεί τραβώντας Kubernetes manifests από ένα αποθετήριο Git για να διατηρήσει την επιθυμητή κατάσταση των εφαρμογών. Για να το επιτύχει αυτό, αποθηκεύει διαπιστευτήρια για τη σύνδεση με Git servers όπως το GitHub.

Ενώ αυτά τα διαπιστευτήρια είναι κρυμμένα στη διεπαφή του ArgoCD για λόγους ασφαλείας, αυτή η νέα επίθεση βρίσκει τρόπο να τα συλλάβει κατά τη διάρκεια της διαδικασίας σύνδεσης.

Η καρδιά της τεχνικής είναι μια εσωτερική επίθεση DNS spoofing. Ένας επιτιθέμενος που έχει παραβιάσει έναν λογαριασμό ArgoCD με ένα συγκεκριμένο σύνολο δικαιωμάτων μπορεί να αναπτύξει μια κακόβουλη υπηρεσία εντός του ίδιου Kubernetes cluster. Αυτή η υπηρεσία ονομάζεται έτσι ώστε να συγκρούεται σκόπιμα με το domain ενός νόμιμου αποθετηρίου Git, όπως το github.com.

Δείτε ακόμα: Η εκστρατεία GhostAction κλέβει 3325 μυστικά σε επίθεση GitHub

Νέα επίθεση επιτρέπει εξαγωγή Git Credentials στο ArgoCD

Λόγω του τρόπου με τον οποίο το Kubernetes διαχειρίζεται το DNS, τα pods, συμπεριλαμβανομένου του server αποθετηρίου του ArgoCD, θα προσπαθήσουν πρώτα να επιλύσουν ονόματα domain έναντι του εσωτερικού cluster DNS. Η κακόβουλη υπηρεσία του επιτιθέμενου δημιουργεί μια εγγραφή DNS που δείχνει το github.com στη δική της εσωτερική διεύθυνση IP.

Ως αποτέλεσμα, όταν το ArgoCD προσπαθεί να συγχρονίσει ένα αποθετήριο, στέλνει κατά λάθος το αίτημα σύνδεσης όχι στο πραγματικό GitHub, αλλά στην υπηρεσία proxy του επιτιθέμενου, ανέφερε η Future Sight. Αυτή η υπηρεσία, την οποία οι ερευνητές ονόμασαν “Argexfil“, μπορεί στη συνέχεια να καταγράψει τα διαπιστευτήρια πριν προωθήσει την κίνηση στον πραγματικό Git server για να αποφύγει την υποψία.

Αυτή η μέθοδος παραμένει αποτελεσματική ακόμα και όταν τα αποθετήρια χρησιμοποιούν ασφαλείς συνδέσεις HTTPS. Η επίθεση βασίζεται στο ότι ο επιτιθέμενος έχει δικαιώματα να προσθέσει προσαρμοσμένα πιστοποιητικά στο ArgoCD. Δημιουργώντας ένα αυτο-υπογεγραμμένο πιστοποιητικό για την κακόβουλη υπηρεσία του και προσθέτοντάς το στη λίστα αξιόπιστων πιστοποιητικών του ArgoCD, ο επιτιθέμενος μπορεί να εκτελέσει επιτυχώς μια επίθεση man-in-the-middle (MitM) και να αποκρυπτογραφήσει την κίνηση, εκθέτοντας τα διαπιστευτήρια.

Σύμφωνα με τους ερευνητές, η ομάδα του ArgoCD ενημερώθηκε για την τεχνική. Ενώ αναγνώρισαν την καινοτόμο προσέγγιση, δεν την ταξινόμησαν ως άμεση ευπάθεια εντός του ArgoCD, αποδίδοντας τον κίνδυνο στη συμπεριφορά προεπιλεγμένου DNS του Kubernetes και στις μη ασφαλείς διαμορφώσεις δικαιωμάτων χρηστών.

Δείτε επίσης: Banana Squad: Κακόβουλα GitHub repositories διανέμουν malware

Νέα επίθεση επιτρέπει εξαγωγή Git Credentials στο ArgoCD

Για να υπερασπιστούν από αυτήν την τεχνική, οι οργανισμοί συνιστάται να:

– Εφαρμόζουν την αρχή ελάχιστων προνομίων, περιορίζοντας τα δικαιώματα χρηστών στο ελάχιστο απαραίτητο.
– Περιορίζουν αυστηρά ποιοι χρήστες μπορούν να προσθέσουν ή να τροποποιήσουν πιστοποιητικά στο ArgoCD.
– Εφαρμόζουν ισχυρή παρακολούθηση τόσο στην εφαρμογή ArgoCD όσο και στην εσωτερική κίνηση δικτύου του Kubernetes.
– Χρησιμοποιούν συνδέσεις Git βασισμένες σε SSH όπου είναι δυνατόν, καθώς ο μηχανισμός ανταλλαγής κλειδιών δεν είναι ευάλωτος σε αυτήν τη μέθοδο κλοπής διαπιστευτηρίων.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS