AccueilActualitésCrowdStrike et Google...

CrowdStrike et Google démantèlent GlassWorm, le botnet qui ciblait les développeurs open source

CrowdStrike a annoncé avoir mené une opération de neutralisation du botnet baptisé GlassWorm, en collaboration avec Google et l’organisation à but non lucratif ShadowServer.

Selon les informations relayées par TechCrunch, cette infrastructure malveillante était utilisée par des cybercriminels pour dérober les mots de passe de développeurs open source et distribuer des malwares à grande échelle.

Deux ans d’activité ciblant l’écosystème open source

D’après CrowdStrike, les opérateurs de GlassWorm ont visé l’ensemble de la chaîne d’approvisionnement logicielle open source pendant près de deux ans.

Leur méthode : compromettre des développeurs individuels et des projets open source afin d’y glisser du code malveillant dans les logiciels utilisés par des entreprises et des institutions.

La stratégie exploitait la confiance accordée aux plateformes de partage de code comme GitHub. Lorsqu’un développeur voit son environnement de travail compromis, les conséquences peuvent toucher des milliers d’organisations qui dépendent de son code.

Extensions malveillantes, publicités piégées et identifiants volés

Les hackers derrière GlassWorm ont eu recours à plusieurs vecteurs d’attaque. Ils ont publié des extensions malveillantes sur des marketplaces destinées aux développeurs et exploité des publicités dans les moteurs de recherche pour inciter leurs victimes à télécharger des logiciels infectés.

Ils ont également réutilisé des identifiants dérobés lors de précédentes intrusions pour s’emparer de comptes de développeurs et injecter des malwares directement dans le code source.

Au total, plus de 300 dépôts GitHub ont été contaminés par ce biais.

Quatre canaux de commande et contrôle neutralisés

L’opération menée par CrowdStrike et ses partenaires a permis de couper quatre canaux de commande et contrôle (C2) utilisés par les attaquants pour accéder aux machines infectées et y déposer des charges malveillantes supplémentaires.

Ces serveurs C2 s’appuyaient sur des infrastructures décentralisées ou grand public : la blockchain Solana, le réseau pair-à-pair BitTorrent, Google Agenda et des serveurs privés virtuels.

Les modalités juridiques et techniques précises de l’opération de neutralisation n’ont toutefois pas été rendues publiques.

Un signal d’alarme pour toute la communauté open source

Cette affaire illustre une évolution préoccupante des attaques contre la supply chain logicielle. La semaine précédente, la campagne de hacking baptisée « Mini Shai-Hulud » avait déjà compromis plusieurs projets open source, faisant notamment des victimes parmi les développeurs d’OpenAI.

« Les attaquants ne ciblent plus seulement les produits, mais les développeurs qui les créent », avertit CrowdStrike.

La société souligne qu’une seule station de travail compromise peut déclencher une réaction en chaîne affectant des milliers d’organisations et d’utilisateurs en aval.


Source:

www.zdnet.fr

Articles similaires

Annonce publicitairespot_img