Carder.life

Carder.life (http://txgate.io:443/index.php)
-   Новости мирового кардинга (http://txgate.io:443/forumdisplay.php?f=18)
-   -   HashiCorp стал жертвой атаки на цепочку поставок Codecov (http://txgate.io:443/showthread.php?t=14975)

Artifact 04-18-2025 06:28 AM


Атака привела к хищению ключа подписи GPG HashiCorp и затронула часть процессов непрерывной интеграции.
https://www.securitylab.ru/upload/ib...86e561513.jpeg
Разработчик программного обеспечения с открытым исходным кодом HashiCorp сообщил об инциденте, связанном с атакой на цепочку поставок Codecov.
Как сообщил представитель HashiCorp, атака привела к хищению ключа подписи GPG HashiCorp и затронула часть процессов непрерывной интеграции (Continuous Integration, CI). Закрытый ключ используется HashiCorp для подписи и проверки выпусков программного обеспечения, и с тех пор он был заменен в качестве меры предосторожности.
«Хотя расследование не выявило свидетельств несанкционированного использования открытого ключа GPG, он был изменен из соображений безопасности для поддержки надежного механизма подписи», — пояснили представители компании.
Компания опубликовала новую пару ключей GPG, которая будет использоваться с этого момента. Взломанная пара ключей GPG отозвана разработчиком.
Согласно HashiCorp, инцидент повлиял только на механизм подписи SHA256SUM HashiCorp. Хищение закрытого ключа не затронуло процесс подписи кода macOS, а также Windows AuthentiCode выпусков HashiCorp. Также остался неизменным процесс подписи для пакетов Linux (Debian и RPM), доступных на releases.hashicorp.com. Однако продукт Terraform еще не исправлен для использования нового ключа GPG.
Напомним,1 апреля 2021 года, неизвестные получили несанкционированный доступ к скрипту Bash Uploader компании Codecov и модифицировал без разрешения. Злоумышленнику удалось получить доступ благодаря ошибке в используемом Codecov процессе создания образа Docker, позволившей ему извлечь учетные данные, необходимые для внесения изменений в скрипт Bash Uploader. Атака на цепочку поставок Codecov Bash Uploader оставалась нераскрытой с начала нынешнего года и привела к утечке токенов, ключей и учетных данных организаций по всему миру.


All times are GMT. The time now is 12:24 AM.

Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.