SecBoard
Zurück zur Übersicht

Packagist Supply Chain Attack Infects 8 Packages Using GitHub-Hosted Linux Malware

The Hacker News·
Originalartikel lesen bei The Hacker News

A new "coordinated" attack campaign has impacted eight packages on Packagist including malicious code designed to run a Linux binary retrieved from a GitHub Releases URL. "Although the affected packages were all Composer packages, the malicious code was not added to composer.json,"...

Kurzfassung

Eine koordinierte Supply-Chain-Angriffskampagne hat acht Pakete auf Packagist betroffen. Die Angreifer fügten bösartigen Code hinzu, der ein Linux-Binary von einer GitHub Releases URL abruft und ausführt. Obwohl die betroffenen Pakete Composer-Pakete waren, wurde der bösartige Code nicht in composer.json hinzugefügt.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die von Packagist gehostete Composer-Pakete verwenden, insbesondere die acht betroffenen Pakete (nicht im Artikel spezifiziert).

Warum relevant

Diese Angriffe können zur Ausführung von bösartigem Code in Entwicklungsumgebungen oder Produktionssystemen führen, die die kompromittierten Pakete nutzen. Die Umgehung von composer.json deutet auf eine raffinierte Methode hin, die herkömmliche Überprüfungen umgehen könnte.

Realistisches Worst Case

Erfolgreiche Ausführung des heruntergeladenen Linux-Binaries, was zu einer vollständigen Kompromittierung der betroffenen Systeme führen könnte, auf denen die infizierten Pakete installiert oder ausgeführt werden.

Handlungsempfehlung

Überprüfen Sie die Integrität und Herkunft aller verwendeten Packagist-Pakete, insbesondere auf ungewöhnliche Code-Änderungen oder externe Abhängigkeiten, die nicht in composer.json deklariert sind. Implementieren Sie strenge Code-Reviews und Sandboxing für Build-Prozesse.

Defensive Validierung / Purple-Team Checks
  • Defensive check 1: Überprüfen Sie Ihre Composer-Projekte auf die Verwendung der acht betroffenen Packagist-Pakete (nicht im Artikel spezifiziert) und auf ungewöhnliche Code-Änderungen, die nicht in composer.json deklariert sind.
  • Defensive check 2: Überwachen Sie den Netzwerkverkehr von Build-Servern und Entwicklungsumgebungen auf ausgehende Verbindungen zu unbekannten GitHub Releases URLs oder anderen verdächtigen externen Quellen.
  • Defensive check 3: Führen Sie statische und dynamische Code-Analysen für alle verwendeten Drittanbieter-Pakete durch, um potenziell bösartigen Code oder unerwartete Binärdateien zu identifizieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195 Supply Chain CompromiseHighA new "coordinated" supply chain attack campaign has impacted eight packages on Packagist
ExecutionT1204 User ExecutionLowmalicious code designed to run a Linux binary
Defense EvasionT1564 Hide ArtifactsHighAlthough the affected packages were all Composer packages, the malicious code was not added to composer.json
Command and ControlT1102 Web ServiceHighretrieved from a GitHub Releases URL
Offene Punkte
  • Die genauen Namen der acht betroffenen Packagist-Pakete sind nicht im Artikel spezifiziert.
  • Der genaue Inhalt und die Funktionalität des heruntergeladenen Linux-Binaries sind nicht im Artikel spezifiziert.
  • Die spezifischen Angriffsvektoren, wie der bösartige Code in die Pakete injiziert wurde, sind nicht im Artikel spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?
  • Können wir Execution detektieren?

MITRE ATT&CK Kill Chain (3 Techniken)