Especialistas em segurança cibernética revelaram nesta semana a existência de um software malicioso desenvolvido na linguagem de programação Go, que está sendo espalhado através de dois módulos Go e dois provedores Terraform hospedados no repositório centralizado da HashiCorp. Esta é a primeira vez que esse repositório é utilizado como canal de distribuição de cargas maliciosas, representando uma nova estratégia na cadeia de suprimentos de software.
A empresa de segurança Aikido conduziu a investigação e identificou os componentes comprometidos. Entre eles está o módulo gocommunity-io/dockerd, que já registra mais de duzentos downloads. Outro provedor afetado foi kreuzwenker/, cuja popularidade ainda está sendo mensurada pelas equipes de segurança. Os pesquisadores alertam que esses componentes podem ter infectado sistemas de desenvolvedores que confiam no registro oficial da HashiCorp.
Os investigadores explicam que os atores maliciosos estão aproveitando a confiança que a comunidade de desenvolvedores deposita em repositórios centralizados para introduzir códigos nocivos. Essa tática permite que o malware alcance um grande número de vítimas de forma automatizada, já que ferramentas de automação frequentemente buscam dependências nesses registries sem verificação rigorosa.
Diante dessa descoberta, os especialistas recomendam que desenvolvedores implementem medidas de proteção, como a verificação de assinaturas digitais, a análise de código antes da integração e o uso de ferramentas de varredura de vulnerabilidades. A HashiCorp ainda não emitiu um pronunciamento oficial sobre o caso, mas espera-se que a empresa tome providências para remover os componentes maliciosos do seu ecossistema.
Fonte: The Hacker News