NCSC adviseert ontwikkelaars cooldown-periode voor dependency-updates
In dit artikel:
Het Nationaal Cyber Security Centrum (NCSC) waarschuwt softwareontwikkelaars voor een reeks supplychain-aanvallen op populaire pakketbronnen zoals GitHub, npm en PyPI. Aanvallers wisten de afgelopen weken malware in verschillende packages te plaatsen, waardoor ontwikkelaars die de besmette versies installeerden zelf werden geïnfecteerd. Zo konden inloggegevens, tokens, sleutels en andere gevoelige data worden buitgemaakt en konden ook hun eigen softwareprojecten worden besmet. Volgens het NCSC zijn dit soort registers extra aantrekkelijk voor aanvallers, omdat één gecompromitteerd pakket meteen veel projecten kan raken en het misbruik van gestolen accounts en tokens grotendeels automatisch kan verlopen. De instantie adviseert daarom om updates niet blind te installeren, een cooldown-periode te hanteren voordat nieuwe dependencyversies worden gebruikt, versiepinning toe te passen en preinstall- en postinstall-scripts uit te schakelen. Ook moeten ontwikkelaars alert zijn op onverwachte releases, wijzigingen in GitHub Actions-workflows en het gebruik van authenticatietokens in CI/CD-pijplijnen. Het NCSC benadrukt dat securitywaarschuwingen snel bij de juiste teams moeten landen, omdat de aanvallers vaak maar minuten tot enkele uren nodig hebben om schade aan te richten.
De Oranjezomer: Rob Geus niet rouwig om einde van gratis broodjes kaas bij KLM: 'Mooiste bericht van de dag!'