ΑρχικήSecurityGrafana: Κλοπή κώδικα μέσω της supply chain επίθεσης TanStack

Grafana: Κλοπή κώδικα μέσω της supply chain επίθεσης TanStack

Η Grafana αποκάλυψε αυτή την εβδομάδα ότι η μη εξουσιοδοτημένη πρόσβαση στα GitHub repositories της εταιρείας ήταν αποτέλεσμα της supply chain επίθεσης TanStack που έπληξε πολλές πλατφόρμες υψηλού προφίλ. Οι επιτιθέμενοι κατάφεραν να κλέψουν τον πηγαίο κώδικα της Grafana καθώς και εσωτερικά δεδομένα, χωρίς ωστόσο να επηρεάσουν τα παραγωγικά συστήματα των πελατών. Το περιστατικό αναδεικνύει την αυξανόμενη απειλή των supply chain attacks που στοχεύουν τα οικοσυστήματα ανάπτυξης λογισμικού και τις πλατφόρμες συνεργασίας προγραμματιστών.

Grafana TanStack

Στις 11 Μαΐου, η TanStack και άλλα υψηλού προφίλ NPM και PyPI projects επλήγησαν από την καμπάνια Mini Shai-Hulud. Η επίθεση αυτή είχε ως αποτέλεσμα την ανάπτυξη self-propagating malware κλοπής πληροφοριών στους υπολογιστές των θυμάτων.

Η Grafana εντόπισε κακόβουλη δραστηριότητα στις 11 Μαΐου και προχώρησε άμεσα σε εναλλαγή των GitHub workflow tokens. Ωστόσο, επειδή ένα token δεν ανακλήθηκε, ο απειλητικός παράγοντας απέκτησε πρόσβαση στα αποθετήρια GitHub της Grafana.

Δείτε επίσης: Η OpenAI επιβεβαιώνει παραβίαση μέσω του TanStack supply chain attack

Η ταχεία αντίδραση της εταιρείας δείχνει την ωριμότητα των διαδικασιών ασφαλείας, αλλά ταυτόχρονα αναδεικνύει πόσο εύκολα μπορεί ένα μόνο παραβλεπόμενο token να παραβιάσει ολόκληρη την αμυντική στρατηγική.

Όπως εξηγεί η εταιρεία, “μια μεταγενέστερη επανεξέταση επιβεβαίωσε ότι ένα συγκεκριμένο GitHub workflow που αρχικά θεωρούσαμε ότι δεν είχε επηρεαστεί, στην πραγματικότητα είχε παραβιαστεί“. Αυτό το γεγονός υπογραμμίζει τη σημασία της διεξοδικής ανάλυσης όλων των συστημάτων μετά από ένα περιστατικό ασφαλείας, καθώς οι αρχικές εκτιμήσεις μπορεί να αποδειχθούν ανεπαρκείς. Η πολυπλοκότητα των σύγχρονων CI/CD συστημάτων καθιστά δύσκολη την πλήρη καταγραφή όλων των σημείων πρόσβασης.

Grafana supply chain επίθεση TanStack GitHub repositories

Απαίτηση λύτρων και αντίδραση της Grafana

Στις 16 Μαΐου, οι επιτιθέμενοι προσέγγισαν την Grafana και ζήτησαν λύτρα, αλλά η εταιρεία αρνήθηκε να πληρώσει. Ταυτόχρονα, ξεκίνησε πρόσθετες προσπάθειες μετριασμού, ενίσχυσε τη στάση ασφαλείας του GitHub και ενημέρωσε τις αρχές επιβολής του νόμου. Η απόφαση να μην πληρωθούν τα λύτρα βασίστηκε στην αρχή ότι η πληρωμή δεν εγγυάται τη διαγραφή των κλεμμένων δεδομένων και μπορεί να χρηματοδοτήσει περαιτέρω επιθέσεις. Αυτή η στάση συμβαδίζει με τις συστάσεις των αρχών επιβολής του νόμου και των ειδικών κυβερνοασφάλειας, οι οποίοι τονίζουν ότι η πληρωμή λύτρων ενθαρρύνει τη συνέχιση των εγκληματικών δραστηριοτήτων.

Δείτε επίσης: DAEMON Tools Supply Chain Attack: Κυβερνητικοί οργανισμοί στο στόχαστρο

Σύμφωνα με τα τρέχοντα ευρήματα, το εύρος του περιστατικού περιορίζεται στα GitHub repositories της Grafana Labs, τα οποία περιλαμβάνουν δημόσιο και ιδιωτικό πηγαίο κώδικα μαζί με εσωτερικά GitHub repos. Κανένα production σύστημα πελατών δεν επηρεάστηκε, αλλά οι hackers κατάφεραν να κλέψουν τον κώδικα της Grafana, καθώς και repositories που αποθηκεύουν εσωτερικές λειτουργικές πληροφορίες και άλλες επιχειρηματικές λεπτομέρειες. Τα κλεμμένα δεδομένα περιλαμβάνουν επιχειρηματικά ονόματα επαφών και διευθύνσεις email που θα ανταλλάσσονταν σε επαγγελματικό πλαίσιο, όχι πληροφορίες που προέρχονται από παραγωγικά συστήματα ή την πλατφόρμα Grafana Cloud.

Grafana - SecNews.gr

Η TanStack στην ανάλυσή της περιέγραψε την επίθεση ως αλυσίδα τριών ευπαθειών/προβλημάτων διαμόρφωσης, καθένα από τα οποία ήταν απαραίτητο για την επιτυχία: ένα ευάλωτο μοτίβο PR workflow, cache poisoning σε όρια εμπιστοσύνης και εξαγωγή token από τη μνήμη του runner. Η επίθεση επίσης επηρέασε άλλες εταιρείες υψηλού προφίλ, συμπεριλαμβανομένων των OpenAI και Mistral AI.

Δείτε επίσης: Η Google αποδίδει το Axios Supply Chain Attack στην UNC1069

Προηγμένες τεχνικές προστασίας για οργανισμούς

Για την αποτελεσματική προστασία από παρόμοιες επιθέσεις, οι οργανισμοί πρέπει να υιοθετήσουν μια πολυεπίπεδη προσέγγιση ασφαλείας. Πρώτον, η υλοποίηση short-lived tokens με περιορισμένα δικαιώματα μπορεί να μειώσει σημαντικά την επιφάνεια επίθεσης. Δεύτερον, η χρήση GitHub App installations αντί για ευρείας εμβέλειας Personal Access Tokens (PATs) παρέχει καλύτερο έλεγχο και παρακολούθηση. Τρίτον, η υλοποίηση network segmentation μεταξύ των περιβαλλόντων ανάπτυξης και παραγωγής μπορεί να περιορίσει την εξάπλωση μιας παραβίασης. Τέταρτον, η τακτική διενέργεια security audits των GitHub Actions workflows και η χρήση εργαλείων στατικής ανάλυσης για τον εντοπισμό ευάλωτων μοτίβων είναι κρίσιμες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS