Was ist passiert?
Eine neue Angriffskampagne namens „Cordyceps“ zielt auf CI/CD-Pipelines bekannter Open-Source-Projekte ab. Angreifer injizieren böswillige Pull Requests in die Entwicklungs-Workflows von Microsoft Azure Sentinel, Google’s AI Agent Development Kit, Apache Doris, Cloudflare Workers SDK und dem Python Black Formatter. Die Strategie nutzt die Vertrauenswürdigkeit von Pull Requests aus, um potentiell bösartigen Code in produktive Umgebungen einzuschleusen.
Hintergrund & Bedeutung
CI/CD-Pipelines sind kritische Infrastrukturkomponenten für moderne Softwareentwicklung. Sie automatisieren Testing, Building und Deployment. Diese Automatisierung kann zur Sicherheitslücke werden, wenn Validierungsmechanismen unzureichend sind. Die betroffenen Projekte werden von Millionen Entwicklern weltweit genutzt, weshalb eine erfolgreiche Kompromittierung massive Auswirkungen hätte. Solche Supply-Chain-Attacken gehören zu den gefährlichsten Bedrohungsszenarien in der IT-Sicherheit.
Empfehlungen für IT-Teams
Sofortmaßnahmen: Überprüfen Sie alle kürzlichen Pull Requests auf verdächtige Aktivitäten und implementieren Sie stärkere Code-Review-Prozesse. Aktivieren Sie Branch Protection Rules und fordern Sie mehrere Genehmigungen vor dem Merge an. Nutzen Sie automatisierte Security-Scanning-Tools wie SAST und Dependency Checking in Ihren CI/CD-Pipelines.
Langfristige Strategien: Implementieren Sie Zero-Trust-Prinzipien in Ihren DevOps-Workflows, begrenzen Sie Pull-Request-Berechtigungen und nutzen Sie Hardware-basierte Signing-Verfahren für kritische Repositories. Schulen Sie Entwickler regelmäßig zu Supply-Chain-Sicherheit und etablieren Sie ein Incident-Response-Plan für Sicherheitsvorfälle.
Fazit
Die Cordyceps-Kampagne verdeutlicht, dass traditionelle Perimeter-Sicherheit nicht mehr ausreicht. Entwicklungs-Workflows müssen mit denselben Sicherheitsstandards geschützt werden wie Produktionsumgebungen. Vigilance und mehrschichtige Sicherheitskontrollen sind essentiell.
Quelle: Original Artikel