elementary-data adlı popüler açık kaynak paketinin 0.23.3 sürümü, kullanıcıların dbt profilleri, veri ambarı kimlik bilgileri, bulut sağlayıcısı anahtarları, API jetonları, SSH anahtarları ve .env dosyaları dahil olmak üzere hassas kimlik bilgilerini ve gizli anahtarları çalmak için kullanılmıştır. Paket aylık 1 milyonun üzerinde indirilerek yaygın kullanılan bir bileşendir.
Geliştiriciler, 0.23.3 sürümünü yükleyen tüm geliştiricilere acil olarak harekete geçmelerini çağırıyor. İlk adım olarak kurulu sürümü kontrol etmek, sürüm 0.23.3 ise paket kaldırılıp güvenli 0.23.4 sürümü ile değiştirilmeli, requirements ve lockfile dosyalarında açıkça pinlenmeli ve cache dosyaları silinmelidir.
Kötü amaçlı yazılım ve kimlik bilgileri rotasyonu
Makinelerde kötü amaçlı yazılımın işaretçi dosyası kontrol edilmelidir — macOS ve Linux'ta /tmp/.trinny-security-update, Windows'ta %TEMP%\.trinny-security-update dosyasının varlığı, hasılatın o makinede çalıştığını gösterir. Tüm erişilebilir kimlik bilgileri, özellikle CI/CD çalıştırıcıları gibi çalışma zamanında geniş gizli dizi setine sahip ortamlar rotasyondan geçirilmelidir.
Son on yıldır açık kaynak depoları üzerindeki tedarik zinciri saldırıları giderek yaygınlaşmıştır. Bu saldırılar çoğu zaman zincir kompromislerine yol açarak, kötü amaçlı paket önce kullanıcıları, ardından kullanıcıların ortamlarından kaynaklanan ihlalleri sonucunda başka sistemleri de tehlikeye atmıştır. Kırk yıldan fazla deneyime sahip siber güvenlik uzmanları, açık depo iş akışlarının — GitHub Actions gibi — bu tür saldırılara açık olduğunu vurgulamaktadır.
Güvenlik ekipleri, açık source projelerde açık depolarla çalışırken, saldırganların pull request'eriyle istismar edebileceği tehlikeli iş akışları istemeden oluşturmanın oldukça zor olduğunu belirtmiştir. Bu paket, bu tür güvenlik açıklarını kontrol etmek için kullanılabilir.