América do Norte
Repositórios do GitHub
Mais de 5.000 repositórios do GitHub foram afetados por uma campanha maliciosa automatizada chamada “Megalodon”, que utilizou pull requests falsos para roubar informações confidenciais.
Os ataques à cadeia de suprimentos direcionados a repositórios de código aberto de JavaScript e Python continuam a aumentar. Um incidente recente levou o GitHub, de propriedade da Microsoft, a alertar que invasores haviam roubado cerca de 3.800 repositórios internos depois que um desenvolvedor instalou uma extensão maliciosa do Visual Studio Code. O grupo de hackers especializado em ataques à cadeia de suprimentos TeamPCP assumiu a responsabilidade pelo ataque.
Em vez de modificar diretamente o código do aplicativo, a campanha inseriu um arquivo de fluxo de trabalho malicioso nos repositórios por meio do GitHub Actions, a plataforma de CI/CD baseada em nuvem do GitHub para compilação, teste e implantação de software. No total, a campanha Megalodon teria executado 5.718 commits maliciosos em 5.561 repositórios em seis horas.
Como isso poderia afetar sua empresa
Assim que o proprietário de um repositório mescla um commit malicioso, o malware pode ser executado dentro do pipeline de CI/CD e, potencialmente, se espalhar para outros ambientes conectados. À medida que os ataques à cadeia de suprimentos continuam a aumentar, as organizações devem reforçar os processos de revisão de código, verificar as dependências de terceiros e monitorar continuamente os pipelines de desenvolvimento em busca de atividades suspeitas e alterações não autorizadas no fluxo de trabalho.
