Ontwikkelaars die code, configuraties of tooling van externe bronnen gebruiken, lopen steeds vaker het risico dat deze afhankelijkheden worden misbruikt door aanvallers. Supplychainaanvallen richten zich niet op de organisatie zelf, maar op de softwarecomponenten die zij binnenhalen en uitvoeren. Dit maakt het voor kwaadwillenden mogelijk om via gecompromitteerde dependencies toegang te krijgen tot gevoelige gegevens zonder direct door de beveiliging van de organisatie te hoeven breken.
Een voorbeeldscenario is een routine-update waarbij een kwaadaardig script tijdens de installatie inloggegevens, cloud-tokens en sleutels uit de omgeving verzamelt en naar een externe server stuurt. Dit soort aanvallen komt steeds vaker voor en is geen hypothetisch risico meer. Vooral pakketregisters zoals npm en PyPI zijn populaire doelwitten vanwege hun brede bereik en de mogelijkheid om besmettingen te automatiseren. Na het overnemen van een maintainer-account kunnen aanvallers alle pakketten van die maintainer besmetten, wat leidt tot grootschalige verspreiding.
Recente incidenten illustreren dit gevaar. In september en november 2025 werden via phishing-aanvallen publicatietokens van npm-maintainers buitgemaakt, waarna besmette versies van hun pakketten automatisch werden gepubliceerd. Door het verplaatsen van kwaadaardige code naar preinstall-scripts kon de malware al vóór de installatie draaien, wat detectie bemoeilijkte. Ruim 700 pakketten raakten besmet en ongeveer 14.000 credentials van 487 organisaties kwamen zo op straat. In maart 2026 leidde een verkeerd geconfigureerde GitHub Actions-workflow tot het bemachtigen van een token van een leverancier van een veelgebruikte securityscanner. Ondanks gedeeltelijke credentialrotatie behield de aanvaller toegang en kon hij versietags overschrijven, waardoor duizenden pipelines kwaadaardige code uitvoerden zonder dat dit opviel.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *