De afgelopen zes weken waren zwaar voor beveiligingsbedrijf Checkmarx. Het bedrijf werd twee keer getroffen door een supply-chain aanval waarbij malware werd verspreid naar klanten. Daarnaast werd Checkmarx slachtoffer van een ransomware-aanval door de beruchte groep Lapsu$. De problemen begonnen op 19 maart met een aanval op Trivy, een veelgebruikte kwetsbaarheidsscanner. De aanvallers wisten het GitHub-account van Trivy te compromitteren en verspreidden via deze toegang malware naar gebruikers, waaronder Checkmarx. De malware zocht op geïnfecteerde systemen naar repository-tokens, SSH-sleutels en andere inloggegevens.
Vier dagen later werd ook het GitHub-account van Checkmarx gehackt, waarna er opnieuw malware werd verspreid onder gebruikers van het beveiligingsbedrijf. Hoewel Checkmarx de inbreuk aanvankelijk leek te hebben opgelost door de malware te vervangen door legitieme software, volgde op 22 april een nieuwe malware-uitbraak via hetzelfde account. Dit duidt erop dat de eerdere maatregelen onvoldoende waren of dat er een nieuwe aanval had plaatsgevonden. Tegelijkertijd publiceerde het officiële Checkmarx/kics Docker Hub-repository rond diezelfde periode kwaadaardige pakketten.
Op maandag maakte Checkmarx bekend dat de ransomwaregroep Lapsu$ vorige week een partij privégegevens op het dark web had geplaatst. De datum van het gelekte materiaal is 30 maart, wat erop wijst dat de aanvallers na de ontdekking van de eerste inbraak op 23 maart nog steeds toegang hadden tot het GitHub-account. Volgens Checkmarx is het gelekte materiaal afkomstig uit hun GitHub-repositories en werd de toegang daartoe mogelijk gemaakt via de oorspronkelijke supply-chain aanval van 23 maart zoals het bedrijf zelf meldde. Welke data precies zijn gelekt, is niet bekendgemaakt.
Checkmarx is niet het enige beveiligingsbedrijf dat gevolgen ondervindt van de Trivy-inbraak. Ook Bitwarden werd getroffen door dezelfde supply-chain aanval. Volgens beveiligingsbedrijf Socket is de Bitwarden-inbraak gekoppeld aan de Trivy-campagne omdat de gebruikte malware dezelfde command-and-control infrastructuur en kerncomponenten deelt met de Checkmarx-malware zoals Socket rapporteerde. De aanval werd uitgevoerd door een groep die zichzelf TeamPCP noemt, een van de meest succesvolle toegangshandelaren die gestolen credentials verzamelt en doorverkoopt aan andere hackers.
In het geval van Checkmarx lijkt TeamPCP de toegangscodes te hebben verkocht aan Lapsu$, een ransomwaregroep die vooral bekendstaat om haar succesvolle penetraties van grote bedrijven en provocerende communicatie. Deze incidenten illustreren de kettingreactie die een enkele inbraak kan veroorzaken. Omdat zowel Checkmarx als Bitwarden zijn getroffen, is het aannemelijk dat er nieuwe aanvallen op hun klanten of partners kunnen volgen, met mogelijk nog meer downstream compromitteringen tot gevolg.
Volgens Feross Aboukhadijeh, CEO van Socket, zijn beveiligingsorganisaties bijzondere doelwitten vanwege hun producten die dicht bij gevoelige data staan en breed verspreid zijn over het internet. Hij stelt dat aanvallers beveiligingstools zowel als doelwit als als distributiemechanisme gebruiken. Ze richten zich op producten die de supply chain moeten beschermen en gebruiken diezelfde producten vervolgens om credentials te stelen en door te dringen tot volgende slachtoffers.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *