GitHub, Mini Shai-Hulud kampanyasında daha önce tehlikeye atılan iki üçüncü taraf GitHub Action'ı yeniden etkinleştirdi. Bu durum, kötü amaçlı kod barındıran bu aksiyonların, 18 Mayıs'ta güvenlik ekibi tarafından kaldırılmasına rağmen, 16 Eylül'den itibaren bir hafta boyunca erişilebilir kalmasıyla sonuçlandı.
Mini Shai-Hulud Saldırısı Nedir?
Mini Shai-Hulud, Mayıs ayında Node Package Manager (npm) üzerinde 323 paket ve 639 paket versiyonunu etkileyen bir tedarik zinciri saldırısıdır. Bu saldırı, geliştiricilerin token'larını, kimlik bilgilerini ve CI/CD gizli bilgilerini hedef alan kötü amaçlı yazılımlar içermektedir. Saldırıdan sonra GitHub güvenlik ekibi, actions-cool/issues-helper ve actions-cool/maintain-one-comment adlı iki aksiyonu devre dışı bıraktı.
Yeniden Etkinleştirme Süreci
Socket adlı uygulama güvenliği şirketinin araştırmacıları, 16 Eylül ile 25 Eylül tarihleri arasında bu iki aksiyonun aynı sürüm etiketleriyle yeniden aktif hale geldiğini tespit etti. Bu durum, aksiyonları referans alan iş akışlarının eski kötü amaçlı yükleri indirmesine ve çalıştırmasına neden oldu. Araştırmacılar, 25 Eylül'de her iki aksiyonun da GitHub'da tekrar devre dışı bırakıldığını bildirdi.
Güvenlik Önlemleri
Socket, geliştiricilerin bu aksiyonlara olan referansları bulmalarını, bunları kaldırmalarını veya temiz bir onaylı commit'e sabitlemelerini öneriyor. Ayrıca, 16 Eylül'den bu yana yapılan çalışmaları gözden geçirmeleri ve etkilenen etiketlere erişimi olan gizli bilgileri değiştirmeleri gerektiği vurgulanıyor. GitHub’ın bağımlılık grafiği, ‘issues-helper’ üzerine bağımlı yaklaşık 15.000 depo listeliyor ancak bu durumun hepsinin etkilenmiş olduğu anlamına gelmiyor.
Sonuç
Bu olay, yazılım geliştirme süreçlerinde güvenlik önlemlerinin önemini bir kez daha gözler önüne seriyor. Geliştiricilerin, kullandıkları kütüphaneleri ve araçları düzenli olarak gözden geçirmeleri ve güvenlik açıklarına karşı dikkatli olmaları gerekiyor.





Yorumlar 0
Yorum kurallarıHenüz yorum yok. İlk yorumu siz yapın.