5 façons de repérer les attaques de la chaîne d'approvisionnement logiciels et d'arrêter les vers - avant qu'il ne soit trop tard - ZDNET

Guillaume Serries - ZDNet - 22/09
Un ver inspiré de Dune a récemment frappé CrowdStrike et npm, infectant des centaines de paquets. Voici ce qui s'est passé - et comment protéger votre code.

A retenir

  • Shai-Hulud est la pire attaque JavaScript de npm.
  • Cette attaque par ver de la chaîne d'approvisionnement des logiciels est toujours en cours.
  • Voici quelques moyens de prévenir de telles attaques.

Pour ceux d'entre vous qui ne sont pas des fans de Dune, les Shai-Hulud sont les vers géants de la planète désertique Arrakis. Vous ne devez pas vous mettre en travers de leur chemin. C'est aussi le nom d'un ver informatique autoreproducteur qui a compromis au moins 180 paquets npm, et peut-être jusqu'à 500 d'entre eux.

Il s'agit d'une crise de sécurité majeure pour tous ceux qui programment en JavaScript et dans l'environnement d'exécution JavaScript Node.js.

JavaScript est d'ailleurs l'un des langages de programmation les plus populaires. Cette attaque de la supply chain touche pratiquement tous les développeurs JavaScript.

Npm est la plus grande bibliothèque de paquets open-source

En effet, Node Package Manager (npm) est le gestionnaire de paquets et le registre de logiciels par défaut de JavaScript. Il permet aux développeurs d'installer, de gérer et de partager les paquets - des éléments de code réutilisables préconstruits appelés modules - dont dépendent leurs projets JavaScript ou Node.js. Npm est la plus grande bibliothèque de paquets open-source. En fait, tous les utilisateurs de JavaScript l'utilisent.

Npm a également d'horribles antécédents en matière de sécurité. Mois après mois, année après année, des pirates informatiques ont réussi à insérer du code malveillant dans des modules NPM. Cela signifie que du code corrompu est automatiquement introduit dans les programmes basés sur JavaScript utilisés par les utilisateurs finaux.

L'exemple le plus récent remonte à une semaine, lorsqu'une attaque de phishing a compromis 18 paquets téléchargés deux milliards de fois par semaine. L'attaque de cette semaine est bien pire. À quel point ? Nous ne le savons pas exactement. Les experts en sécurité sont encore en train d'étudier la question.

Comment fonctionne une attaque de la chaîne d'approvisionnement en logiciels

Une attaque de la chaîne d'approvisionnement des logiciels se produit lorsqu'un attaquant compromet un logiciel pendant son développement en insérant un code malveillant dans ses composants avant qu'il n'atteigne les utilisateurs finaux.

Au lieu d'attaquer directement les programmeurs ou les utilisateurs, les attaquants exploitent les vulnérabilités des fournisseurs tiers de confiance, des bibliothèques ou des o...
[Courte citation de 8% de l'article original]

Loading...