Codecov供应链攻击危及多家科技巨头

admin 2021年4月23日12:45:02评论65 views字数 958阅读3分11秒阅读模式

点击蓝字关注我们




Codecov供应链攻击危及多家科技巨头


近日,软件审计公司Codecov的产品代码爆出供应链攻击,导致该公司数百个客户的网络遭遇非法访问。


最初安全专家认为攻击仅影响Codecov,现在,该事件已被认定是供应链攻击,复杂性堪比SolarWinds供应链攻击。


调查人员透露,这次袭击已经导致数百个Codecov客户的网络被访问。Codecov的客户规模高达2.9万,其中包括许多大型科技品牌,例如IBM、Google、GoDaddy和HP,以及媒体发行商《华盛顿邮报》和知名消费品公司(宝洁)等等。


Codecov提供的工具使开发人员能够了解测试期间执行的源代码数量(代码覆盖率),以帮助他们开发更可靠、更安全的软件产品。


但是,该公司的一个Docker文件发生错误,使攻击者可以窃取凭据并修改客户使用的Bash Uploader脚本。


尽管事件是在4月1日才发现的,但Codecov表示:“自1月31日起,就有第三方对我们的Bash Uploader脚本进行未授权的定期更改。”


该公司表示,攻击者可以访问存储在客户的持续集成(CI)环境中的所有凭据令牌或密钥,进而可以访问通过这些凭据访问的任何服务、数据存储和应用程序代码。


一位调查人员告诉路透社,通过供应链攻击,攻击者可以利用此技术访问成千上万个受限制的网络。


F-Secure战术防御部门的高级经理Calvin Gan敦促企业在执行安全审核时将像Codecov之类的第三方供应商视为其组织的一部分,并定期进行审核,确保所有配置都经过验证。


“始终了解并权衡使用诸如Codecov之类的任何第三方服务时所涉及的风险。虽然提供的服务是一项有价值的服务,但最好检查或限制发送给这些服务的内容,特别是如果它包含凭据或敏感信息时。”他补充说。


“这并不容易,特别是如果该服务是公司所信任的服务。但是,一旦发现诸如此类的漏洞,风险评估和提前制定的备份、响应计划将派上用场。”


Codecov供应链攻击危及多家科技巨头


相关阅读

针对iOS开发人员的Xcode供应链攻击

150万人受影响:Android模拟器NoxPlayer遭遇供应链攻击

黄雀在后?SolarWinds供应链攻击曝出第二个后门


Codecov供应链攻击危及多家科技巨头

合作电话:18311333376
合作微信:aqniu001
投稿邮箱:[email protected]





Codecov供应链攻击危及多家科技巨头


本文始发于微信公众号(安全牛):Codecov供应链攻击危及多家科技巨头

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2021年4月23日12:45:02
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Codecov供应链攻击危及多家科技巨头http://cn-sec.com/archives/342021.html

发表评论

匿名网友 填写信息