Was ist passiert?
Eine neu entdeckte Angriffskampagne namens „Cordyceps“ zielt auf CI/CD-Pipelines führender Technologieunternehmen ab. Angreifer injizieren bösartige Pull Requests in beliebte Open-Source-Projekte, um Entwickler-Workflows zu kompromittieren. Betroffene Projekte sind unter anderem Microsofts Azure Sentinel, Googles AI Agent Development Kit, Apaches Doris Analytics-Datenbank, Cloudflares Workers SDK und das Black-Tool der Python Software Foundation.
Hintergrund & Bedeutung
CI/CD-Pipelines sind das Rückgrat moderner Softwareentwicklung. Die Cordyceps-Kampagne nutzt eine kritische Schwachstelle in diesem Workflow aus: Angreifer erstellen scheinbar legitime Pull Requests mit verstecktem Malicious Code. Diese werden oft von automatisierten Build-Prozessen ausgeführt, bevor menschliche Reviewer sie analysieren können. Das Risiko ist erheblich, da kompromittierte Abhängigkeiten in Produktionsumgebungen landen und Millionen von Nutzern betreffen können. Die Taktik erinnert an den parasitären Pilz Cordyceps, der sein Wirtsystem langsam unterwandert.
Empfehlungen für IT-Teams
Sofortmassnahmen: Überprüfen Sie alle Pull-Request-Genehmigungsprozesse und implementieren Sie strikte Code-Review-Richtlinien. Nutzen Sie automatisierte Sicherheitsscanner in Ihren CI/CD-Pipelines. Aktualisieren Sie Azure Sentinel, die AI Agent Development Kits und alle betroffenen Tools sofort auf gepatchte Versionen.
Langfristige Strategien: Implementieren Sie Multi-Faktor-Authentifizierung für Repository-Zugriffe. Setzen Sie Branch-Protection-Rules durch und erfordern Sie mehrere Approver für sensible Repositories. Überwachen Sie ungewöhnliche Aktivitäten in Ihren Git-Umgebungen kontinuierlich.
Fazit
Cordyceps demonstriert eine wachsende Bedrohung für Supply-Chain-Sicherheit. Durch proaktive Massnahmen und erhöhte Wachsamkeit in CI/CD-Prozessen können Unternehmen dieses Risiko deutlich reduzieren.
Quelle: Original Artikel