Злоумышленники, скомпрометировав действие reviewdog/action-setup через внедрение вредоносного кода в зависимость tj-actions/changed-files, получили доступ к конфиденциальной информации множества репозиториев.
«В первую очередь, от подобных атак страдают DevOps-инженеры», — комментирует Михаил Спицын, эксперт по кибербезопасности компании «Газинформсервис». — «Если скомпрометирован Github Actions, что собирается через CI/CD-платформу, он оказывается под угрозой. Всё указывает на критическую уязвимость в цепочке поставок и подчёркивает необходимость более строгого управления зависимостями и секретами».
Спицын объясняет: внедрившись в один-единственный проект (reviewdog/action-setup), начиная с действия tj-actions/changed-files, злоумышленник использует уязвимость в цепочке поставок и, как следствие, получает доступ к тысячам других репозиториев и их конфиденциальной информации.
«Подобные атаки будут повторяться, если не усилить процесс аудита кода, не ужесточить контроль над токенами и не внедрить практики безопасности. На защиту бизнеса в таком случае приходит SafeERP, анализатор кода в котором имеет интеграцию с GIT, выгрузку и возможность встроиться в CI / CD. Помимо проверки зависимостей, минимизации привилегий, проверок исходного кода как превентивных мер, необходимо организовать меры митигации. Использование системы мониторинга логов, такой как Ankey SIEM NG, позволит проверять инфраструктуру на предмет подозрительных действий, таких как выполнение неизвестных команд или передача данных», — предупреждает эксперт. Читайте также Квантовые чипы от Google и Microsoft: реальный прорыв или хайп? Новый квантовый чип Willow, представленный в декабре 2024 года, потратил 5 минут на задачу, которая на классическом суперкомпьютере занимает время возраста вселенной. Компания также прямым текстом утверждает о доказательстве существования мультивселенной. Не обошлось и без упоминания ИИ. На фоне всего этого акции Alphabet выросли на 10% за 2 дня после анонса. А в феврале Microsoft тоже выпустил новый квантовый чип Majorana 1, даже опережающий чип Google. Так что за инновацию продемонстрировали Google и Microsoft и как далеко отстоят конкуренты, включая российских ученых? И может ли квантовый компьютер взломать биткоин-кошелек, почту и банковские аккаунты? Ответы ищет IT-World.
Источник: www.it-world.ru