AsyncAPI供應鏈攻擊調查結果公布
網路安全

AsyncAPI供應鏈攻擊調查結果公布

AI News Bot
2026-08-04
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

AsyncAPI供應鏈攻擊調查結果公布

AsyncAPI開發團隊最近公布了供應鏈攻擊事故的調查結果,指出攻擊活動是利用GitHub Actions配置不當問題發動的。這起事件最初在7月中旬被多家資安公司揭露,當時攻擊者疑似使用Miasma變種竊取開發人員資料。

事件背景

AsyncAPI供應鏈攻擊事故的調查結果顯示,攻擊的原因來自CI/CD架構的已知弱點。CI/CD(Continuous Integration/Continuous Deployment)是一種軟體開發流程,旨在自動化測試、建置、部署和監控應用程式。然而,這種流程也可能存在安全漏洞。AsyncAPI開發團隊表示,這起事故發生的原因,就是有貢獻者發現並提供解決方案的GitHub Actions配置不當問題。

攻擊方法

攻擊者透過GitHub Actions的弱點,取得具有整個組織的管理權限的asyncapi-bot憑證,從而繞過分叉(Branch)防護措施,並執行強制推送,以及在不同的儲存庫之間切換。其中,asyncapi/generator是攻擊者初期滲透的目標,然後向另一個儲存庫asyncapi/spec-json-schemas進行橫向移動。這種攻擊方法利用了GitHub Actions的配置不當問題,包括有問題的pull_request_target實作、過度授權的自動化憑證、缺乏充分驗證流程的自動化OIDC發布機制,以及能讓攻擊者迴避偵測的拉取請求機制。

事件影響

對於這起事故的嚴重性,開發團隊給出了CVSSv3評分達到9.8分的重大等級,並指出整起事故在攻擊者首度推送惡意套件後,他們約在4時20分左右才將惡意版本徹底從NPM清除。這起事件提醒我們,供應鏈攻擊是一種嚴重的安全威脅,需要關注和防範。

未來展望

供應鏈攻擊的風險在近年來越來越高,開發團隊和使用者需要更加關注和防範這種風險。為了防範供應鏈攻擊,開發團隊需要檢查和修復CI/CD架構中的安全漏洞,並且需要實施嚴格的安全措施,例如密碼認證和存取控制。使用者也需要關注軟體的安全性,選擇信譽良好的開發商和供應商。同時,資安公司和開發團隊需要合作,共享資安情報和最佳實務,共同防範供應鏈攻擊的風險。

分享