AsyncAPI供應鏈攻擊調查結果公布
AsyncAPI開發團隊最近公布了供應鏈攻擊事故的調查結果,指出攻擊活動是利用GitHub Actions配置不當問題發動的。這起事件最初在7月中旬被多家資安公司揭露,當時攻擊者疑似使用Miasma變種竊取開發人員資料。
事件背景
AsyncAPI供應鏈攻擊事故的調查結果顯示,攻擊的原因來自CI/CD架構的已知弱點。CI/CD(Continuous Integration/Continuous Deployment)是一種軟體開發流程,旨在自動化測試、建置、部署和監控應用程式。然而,這種流程也可能存在安全漏洞。AsyncAPI開發團隊表示,這起事故發生的原因,就是有貢獻者發現並提供解決方案的GitHub Actions配置不當問題。
攻擊方法
攻擊者透過GitHub Actions的弱點,取得具有整個組織的管理權限的asyncapi-bot憑證,從而繞過分叉(Branch)防護措施,並執行強制推送,以及在不同的儲存庫之間切換。其中,asyncapi/generator是攻擊者初期滲透的目標,然後向另一個儲存庫asyncapi/spec-json-schemas進行橫向移動。這種攻擊方法利用了GitHub Actions的配置不當問題,包括有問題的pull_request_target實作、過度授權的自動化憑證、缺乏充分驗證流程的自動化OIDC發布機制,以及能讓攻擊者迴避偵測的拉取請求機制。
事件影響
對於這起事故的嚴重性,開發團隊給出了CVSSv3評分達到9.8分的重大等級,並指出整起事故在攻擊者首度推送惡意套件後,他們約在4時20分左右才將惡意版本徹底從NPM清除。這起事件提醒我們,供應鏈攻擊是一種嚴重的安全威脅,需要關注和防範。
未來展望
供應鏈攻擊的風險在近年來越來越高,開發團隊和使用者需要更加關注和防範這種風險。為了防範供應鏈攻擊,開發團隊需要檢查和修復CI/CD架構中的安全漏洞,並且需要實施嚴格的安全措施,例如密碼認證和存取控制。使用者也需要關注軟體的安全性,選擇信譽良好的開發商和供應商。同時,資安公司和開發團隊需要合作,共享資安情報和最佳實務,共同防範供應鏈攻擊的風險。
