Packagist Supply Chain Attack Infects 8 Packages Using GitHub-Hosted Linux Malware
A new "coordinated" supply chain attack campaign has impacted eight packages on Packagist including malicious code designed to run a Linux binary retrieved from a GitHub Releases URL. "Although the affected packages were all Composer packages, the malicious code was not added to composer.json,"...
Eine koordinierte Supply-Chain-Angriffskampagne hat acht Pakete auf Packagist betroffen. Die Angreifer fügten bösartigen Code hinzu, der ein Linux-Binary von einer GitHub Releases URL abruft und ausführt. Obwohl die betroffenen Pakete Composer-Pakete waren, wurde der bösartige Code nicht in composer.json hinzugefügt.
Organisationen, die von Packagist gehostete Composer-Pakete verwenden, insbesondere die acht betroffenen Pakete (nicht im Artikel spezifiziert).
Diese Angriffe können zur Ausführung von bösartigem Code in Entwicklungsumgebungen oder Produktionssystemen führen, die die kompromittierten Pakete nutzen. Die Umgehung von composer.json deutet auf eine raffinierte Methode hin, die herkömmliche Überprüfungen umgehen könnte.
Erfolgreiche Ausführung des heruntergeladenen Linux-Binaries, was zu einer vollständigen Kompromittierung der betroffenen Systeme führen könnte, auf denen die infizierten Pakete installiert oder ausgeführt werden.
Überprüfen Sie die Integrität und Herkunft aller verwendeten Packagist-Pakete, insbesondere auf ungewöhnliche Code-Änderungen oder externe Abhängigkeiten, die nicht in composer.json deklariert sind. Implementieren Sie strenge Code-Reviews und Sandboxing für Build-Prozesse.
- ▸Defensive check 1: Überprüfen Sie Ihre Composer-Projekte auf die Verwendung der acht betroffenen Packagist-Pakete (nicht im Artikel spezifiziert) und auf ungewöhnliche Code-Änderungen, die nicht in composer.json deklariert sind.
- ▸Defensive check 2: Überwachen Sie den Netzwerkverkehr von Build-Servern und Entwicklungsumgebungen auf ausgehende Verbindungen zu unbekannten GitHub Releases URLs oder anderen verdächtigen externen Quellen.
- ▸Defensive check 3: Führen Sie statische und dynamische Code-Analysen für alle verwendeten Drittanbieter-Pakete durch, um potenziell bösartigen Code oder unerwartete Binärdateien zu identifizieren.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | A new "coordinated" supply chain attack campaign has impacted eight packages on Packagist |
| Execution | T1204 User Execution | Low | malicious code designed to run a Linux binary |
| Defense Evasion | T1564 Hide Artifacts | High | Although the affected packages were all Composer packages, the malicious code was not added to composer.json |
| Command and Control | T1102 Web Service | High | retrieved from a GitHub Releases URL |
- Die genauen Namen der acht betroffenen Packagist-Pakete sind nicht im Artikel spezifiziert.
- Der genaue Inhalt und die Funktionalität des heruntergeladenen Linux-Binaries sind nicht im Artikel spezifiziert.
- Die spezifischen Angriffsvektoren, wie der bösartige Code in die Pakete injiziert wurde, sind nicht im Artikel spezifiziert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?
- Können wir Execution detektieren?