Amérique du Nord
Dépôts GitHub
Plus de 5 000 dépôts GitHub ont été touchés par une campagne malveillante automatisée baptisée « Megalodon », qui utilisait de fausses demandes de fusion pour voler des informations sensibles.
Les attaques par la chaîne d'approvisionnement visant les dépôts open source JavaScript et Python continuent de se multiplier. Un incident récent a conduit GitHub, propriété de Microsoft, à signaler que des pirates avaient dérobé environ 3 800 dépôts internes après qu'un développeur eut installé une extension Visual Studio Code malveillante. Le groupe de pirates informatiques TeamPCP, spécialisé dans les attaques par la chaîne d'approvisionnement, a revendiqué cette attaque.
Plutôt que de modifier directement le code des applications, la campagne a injecté un fichier de workflow malveillant dans des dépôts via GitHub Actions, la plateforme CI/CD basée sur le cloud de GitHub destinée à la compilation, aux tests et au déploiement de logiciels. Au total, la campagne « Megalodon » aurait effectué 5 718 commits malveillants sur 5 561 dépôts en l'espace de six heures.
En quoi cela pourrait-il avoir un impact sur votre entreprise ?
Dès qu'un propriétaire de dépôt intègre une modification malveillante, le logiciel malveillant peut s'exécuter au sein du pipeline CI/CD et potentiellement se propager davantage dans les environnements connectés. Alors que les attaques par la chaîne d'approvisionnement ne cessent de se multiplier, les entreprises doivent renforcer leurs processus de révision du code, vérifier les dépendances tierces et surveiller en permanence leurs pipelines de développement afin de détecter toute activité suspecte ou modification non autorisée des workflows.