Beobachtungen
Cybersecurity-Experten haben eine Angriffskampagne identifiziert, die gezielt Software-Entwicklungsprozesse ins Visier nimmt. Die Kampgane fokussiert sich auf die Übernahme vertrauenswürdiger Webseiten sowie die Kompromittierung von GitHub-Repositories, um Schadcode in legitime Software-Projekte einzuschleusen. Aufgrund der vermeintlichen Zuordnung des Akteurs zu russischen staatlichen Stellen und der potenziellen Nutzung manipulierter Softwarekomponenten in deutschen Unternehmen und Behörden besteht eine grundsätzliche Gefährdungslage für hiesige IT-Systeme.
Methoden
Der Angriff basiert auf einem kombinierten Vorgehen, dass Watering-Hole-Angriffe mit der Manipulation von Quellcode-Repositories kombiniert. Der Akteur kompromittiert Webseiten, die von Entwicklern und IT-Administratoren genutzt werden, um Zugriff auf die Benutzerkonten zu erlangen. Parallel dazu erfolgt die Übernahme von GitHub-Konten und -Repositories, um dort hinterlegten Quellcode unbemerkt zu manipulieren oder mit Backdoors zu versehen. Durch diese Eingriffe in die Build-Pipeline wird die Schadsoftware über reguläre Update-Mechanismen verteilt.
Attribution
Cybersecurity-Experten schreiben die Kampagne dem Akteur „ChainReaver-L“ zu, welcher als russischer staatlicher Akteur klassifiziert wird. Die Vorgehensweise, insbesondere die Unterwanderung von Vertrauensstellungen in den Supply-Chains, entspricht dem bekannten Modus Operandi russischer Nachrichtendienste im Cyberraum.
Empfehlungen
Generell ist die Überprüfung externer Software-Abhängigkeiten mittels Software Composition Analysis sowie die Validierung von Code-Signaturen vor dem Einsatz in einer Produktivumgebung erforderlich. Zugriffe auf Versionskontrollsysteme und Entwickler-Plattformen sind zwingend durch Multi-Faktor-Authentifizierung abzusichern. Um Command-and-Control-Kommunikation frühzeitig zu erkennen und zu unterbinden wird zudem die Segmentierung von Entwicklungsumgebungen und die Filterung des ausgehenden Datenverkehrs empfohlen.