CrowdStrike, Google en de Shadowserver Foundation hebben gezamenlijk de GlassWorm-malwarecampagne ontmanteld, een operatie die honderden open-source repositories besmette met kwaadaardige pakketten gericht op ontwikkelaars. Deze actie markeert een belangrijke stap in het bestrijden van malware binnen ontwikkelomgevingen, maar experts waarschuwen dat de bredere problematiek rond misbruik van repositories daarmee niet is opgelost.
De ontmanteling vond plaats op 26 mei, waarbij alle vier command-and-control-kanalen van GlassWorm gelijktijdig werden uitgeschakeld. Dit maakte het voor de aanvallers onmogelijk om nieuwe malware te verspreiden via geïnfecteerde systemen. GlassWorm richtte zich op Windows-, macOS- en Linux-platformen en gebruikte onder meer getrojaniseerde VSCode-extensies en besmette npm- en Python-pakketten om informatie en inloggegevens te verzamelen. Volgens Google’s Threat Intelligence Group was de samenwerking gericht op het verhogen van de kosten voor aanvallers en het beschermen van gebruikers tegen misbruik van softwareproducten.
Ondanks deze succesvolle takedown blijft de onderliggende kwetsbaarheid in open-source ecosystemen bestaan. De relatief lage kosten, enorme bereik en zwakke identiteit verificatie maken het voor kwaadwillenden eenvoudig om snel terug te keren met nieuwe accounts, domeinen of pakketnamen. Experts benadrukken dat het hier gaat om tijdelijke verstoringen, niet om volledige uitroeiing. Na een takedown is het essentieel om snel te scannen op hernieuwde kwaadaardige activiteiten en om micro-perimeters te creëren die verspreiding binnen workloads, endpoints en cloudomgevingen beperken.
Daarnaast bracht een incident rond de OSV-database aan het licht dat automatische beveiligingsrapportages ook hun beperkingen hebben. Na de takedown trok de OSV-database 157 malwaremeldingen in, omdat deze waarschijnlijk valse positieven waren. Dit illustreert dat naast echte malware ook de betrouwbaarheid van geautomatiseerde detecties een uitdaging vormt binnen de open-source software supply chain.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *