7月中旬多家資安公司揭露AsyncAPI供應鏈攻擊事故,並指出攻擊者疑似使用Miasma變種竊取開發人員資料。事隔一週,AsyncAPI開發團隊公布事故調查結果,承認發生的原因來自CI/CD架構的已知弱點。
AsyncAPI表示,這起事故發生的原因,就是有貢獻者發現並提供解決方案的GitHub Actions配置不當問題,其中涉及4種系統性的弱點:包含有問題的pull_request_target實作、過度授權的自動化憑證、缺乏充分驗證流程的自動化OIDC發布機制,以及能讓攻擊者迴避偵測的拉取請求機制。對於這起事故的嚴重性,開發團隊給出了CVSSv3評分達到9.8分的重大等級,並指出整起事故在攻擊者首度推送惡意套件後,他們約在4時20分左右才將惡意版本徹底從NPM清除。
開發團隊指出,攻擊者透過上述的GitHub Actions弱點,取得具有整個組織的管理權限的asyncapi-bot憑證,從而繞過分叉(Branch)防護措施,並執行強制推送,以及在不同的儲存庫之間切換。其中,asyncapi/generator是攻擊者初期滲透的目標,然後向另一個儲存庫asyncapi/spec-json-schemas進行橫向移動。
Comments (0)