Evolución del malware Shai-Hulud

Investigadores de GitGuardian han descubierto que una nueva variante del gusano infostealer Shai-Hulud ha ampliado su capacidad para escanear credenciales en 469 ubicaciones dentro de entornos de desarrollo, herramientas de CI/CD, configuraciones en la nube y herramientas de inteligencia artificial. Anteriores variantes solo abarcaban 189 rutas, lo que indica un cambio significativo en la estrategia de los atacantes.

Cambio en las tácticas de los atacantes

Los atacantes han dejado de intentar romper las relaciones de confianza y ahora se centran en utilizar credenciales que ya existen y que permiten que dichas relaciones funcionen. Las cadenas de suministro de software dependen de la confianza: los desarrolladores confían en los registros de paquetes, las organizaciones confían en los mantenedores, y los sistemas de CI/CD confían en las credenciales e identidades que se les proporcionan. Los atacantes han comprendido que no necesitan romper esta confianza; simplemente deben identificar dónde se almacenan las credenciales y privilegios disponibles.

La amenaza de los ataques a la cadena de suministro

Shai-Hulud es parte de una clase creciente de ataques a la cadena de suministro que buscan credenciales en entornos comprometidos para continuar con la ofensiva. Un token encontrado en una estación de trabajo de un desarrollador puede proporcionar acceso al código fuente, que a su vez podría contener credenciales de nube, permitiendo el acceso a la infraestructura. Un token de GitHub puede otorgar acceso a repositorios adicionales, y una credencial de publicación de paquetes puede permitir a un atacante publicar software a través de un canal en el que los desarrolladores confían. Esto convierte a las credenciales en el tejido conectivo entre entornos comprometidos.

La recolección de credenciales y el entorno de desarrollo moderno

Los entornos de desarrollo modernos contienen una gran cantidad de material de autenticación más allá del repositorio de código fuente. Las credenciales pueden encontrarse en archivos .env, en el historial de shell y en la configuración de gestores de paquetes. Además, se han detectado secretos en cachés de CLI, configuraciones de CI/CD y ajustes de IDE. De hecho, las herramientas de desarrollo de inteligencia artificial también han comenzado a contener claves de acceso. Esta expansión en la búsqueda de credenciales es indicativa de que los creadores de malware están ampliando su radio de acción, recolectando todo lo que pueden antes de clasificar la importancia de cada credencial.

Prioridades para los equipos de seguridad

Los equipos de defensa deben enfocarse en identificar las credenciales más críticas y gestionar su exposición antes de que un atacante tenga la oportunidad de utilizarlas. Las credenciales de publicación de paquetes requieren atención especial, ya que transforman el robo de credenciales en distribución de software, propagando así el ataque. Los tokens utilizados por los desarrolladores para publicar software llevan consigo una autoridad que otros desarrolladores, sistemas de construcción y organizaciones consumirán automáticamente. Esta confianza es lo que los atacantes abusarán.

La conexión entre sistemas de seguridad

Tradicionalmente, los equipos de seguridad piensan en sus organizaciones en términos de tipos de seguridad: seguridad de control de versiones, seguridad de CI/CD, seguridad en la nube, seguridad de endpoints y seguridad de aplicaciones. Sin embargo, las credenciales abarcan todas estas divisiones. Un solo desarrollador puede autenticarse en GitHub, npm, AWS, Kubernetes y APIs internas en un solo día, y las pipelines de CI/CD a menudo manejan una variedad similar. Una credencial que permanece en un entorno de desarrollador puede representar autoridad en un sistema completamente diferente.

Conclusión

La prevención de futuros ataques de Shai-Hulud requiere un enfoque en la capa de credenciales. Es crucial que las organizaciones reduzcan su dependencia de tokens de publicación de larga duración y adopten mecanismos de autenticación más seguros y temporales, como OpenID Connect. A medida que el ecosistema evoluciona, es fundamental que las organizaciones aborden la seguridad de las credenciales para protegerse de las amenazas emergentes.

Fuente

Ver noticia original