Webinar pratico gratuito: Ethical Hacking Live - Dentro la mente dell'attaccante Iscriviti
Supply Chain npm in Fiamme: token OAuth rubato e 170 repository GitHub privati copiati senza tracce
Un recente incidente di sicurezza informatica ha mostrato quanto un attacco alla supply chain npm possa trasformarsi rapidamente in una fuga di codice su GitHub. Un aggressore è riuscito a copiare circa 170 repository privati presenti su GitHub sfruttando l’account di un ex dipendente.
L’accesso dell’utente era rimasto attivo per consentire la chiusura di alcune attività, ma il dispositivo del dipendente sarebbe stato compromesso durante un attacco precedente legato a pacchetti TanStack pubblicati su npm in versioni malevole.
Secondo la ricostruzione, l’attacco alla supply chain ha coinvolto decine di versioni compromesse di pacchetti TanStack, in grado di eseguire codice capace di sottrarre credenziali dalle macchine degli sviluppatori. Tra i dati presi di mira figuravano token GitHub, chiavi SSH e credenziali cloud. In questo scenario, un token OAuth GitHub associato all’account dell’ex dipendente sarebbe stato utilizzato per effettuare la copia del codice, senza modificare i repository e senza accesso diretto a infrastruttura o database aziendali.
Il materiale sottratto è poi comparso online, includendo non solo codice sorgente ma anche informazioni collegate a contatti email. Sono state segnalate email di utenti raccolte per analisi di utilizzo e dati relativi a potenziali investitori, conservati in un vecchio sistema interno. Sul piano tecnico, il leak avrebbe esposto componenti come console web, script e modelli di data science, automazioni e un algoritmo di consenso utilizzato per determinare quali indirizzi IP entrano in liste di blocco condivise.
Un aspetto critico riguarda la visibilità nei log. Il token utilizzato non avrebbe lasciato tracce verificabili nei log disponibili e non risultava più attivo al momento della scoperta, rendendo necessaria una verifica tramite supporto della piattaforma. Sono state inoltre ruotate le credenziali potenzialmente esposte, inclusa una chiave collegata a un servizio di notifica cloud con permessi limitati.
Buone pratiche evidenziate dall’episodio
- Revoca immediata degli accessi dopo l’uscita di un dipendente.
- Controllo rigoroso dei token e della loro gestione/rotazione.
- Protezione degli endpoint sui laptop degli sviluppatori.
- Monitoraggio delle dipendenze npm per individuare versioni malevole prima della distribuzione interna.