شکار رازهای خطرناک روی سیستم دولوپرها، قبل از اینکه Shai-Hulud بزنه
خلاصهٔ کاملتر
نویسنده میگه پکیجمنیجرهایی مثل PyPI، npm، اکستنشنهای VS Code، OpenVSX و brew سطح حمله به سیستم دولوپرها رو خیلی بزرگتر کردن. خیلی از شرکتها فکر میکنن چون کد ریویو میکنن جاشون امنه، ولی میلیونها دولوپر روی سیستمشون اجازهی اجرای کد دارن و همینا میتونن هدف حمله قرار بگیرن. حالا که کاربرهای غیرفنی هم با ایجنتها همون پکیجها رو دانلود میکنن، این مشکل داره به همهی سیستمها سرایت میکنه؛ اکثر شرکتها هم یا کاری نمیکنن یا فقط امیدوارن ابزار امنیتی endpoint جلوش رو بگیره.
راهحل نویسنده سه تیکه داره: bagel رازها رو پیدا میکنه، fleet نتایج رو با osquery چک میکنه، و یه اتصال به اسلک و آیدیپی هم اطلاعرسانی میکنه. جریانش اینه: bagel طبق زمانبندی اسکن میکنه و JSON خروجی میده، fleet اون رو میخونه و پالیسی رو چک میکنه. اگه یافتهی بحرانی باشه، هم تو اسلک به دولوپر خبر داده میشه، هم موقع لاگین با SSO، آیدیپی از fleet استعلام میگیره و تا رفع مشکل جلوی ورود رو میگیره.
bagel رو تیم Boost Security ساخته و هومدایرکتوری کاربر رو برای رازهایی مثل کلید SSH، توکن گیتهاب و اعتبارنامهی کلود پروایدرها اسکن میکنه. با زبان Go نوشته شده، سریعه و دقیقاً همون جاهایی رو میگرده که بدافزارها معمولاً دنبالشن. خروجیش JSON ـه و شدت و محل هر یافته رو نشون میده، ولی خود راز رو لاگ نمیکنه. میشه بهش گفت یهجور trufflehog، ولی برای سیستم کاربر، نه ریپازیتوری کد.
fleet یه پلتفرم متنباز برای IT و امنیته که روی osquery ساخته شده؛ یهجور ترکیب MDM با سرور osquery ـه که معمولاً با GitOps مدیریت میشه. با fleet میشه پکیج دیپلوی کرد، پالیسیکوئری نوشت (اگه کوئری نتیجه برگردونه یعنی پاس شده)، از جدول اختصاصیش برای پارس کردن JSON استفاده کرد، و از طریق API و webhook به ابزارهایی مثل SIEM یا n8n وصل شد.
fleebag یه ریپازیتوری پروف-آو-کانسپته که نویسنده برای وصل کردن bagel و fleet به هم ساخته. توش اسکریپتی برای ساخت پکیج نصب macOS از bagel همراه با یه LaunchAgent که طبق زمانبندی اجراش میکنه، یه کوئری fleet برای لیست کردن یافتههای bagel روی هر سیستم، یه پالیسیکوئری که فقط وقتی نتایج تازه باشن و یافتهی بحرانی نداشته باشن پاس میشه، و یه پروفایل نمونهی macOS برای دادن دسترسی full-disk به bagel هست.
خود نویسنده تاکید میکنه fleebag فقط یه پروف-آو-کانسپته، نه محصول production؛ امضای bagel هم فقط ad-hoc ـه. این راهکار فقط دنبال راز میگرده، نمیدونه چه پکیجی نصبه یا راز قبلاً لو رفته یا نه، و خودش هم راز رو پاک نمیکنه؛ فقط به دولوپر خبر میده و میتونه لاگینش رو مسدود کنه. نویسنده میگه آسیب این حملهها تا الان محدود بوده ولی داره بیشتر میشه، پس بهجای تکیه به EPP یا EDR، باید از MDM، اسکریپت و آیدیپی خودتون استفاده کنید.
نکات کلیدی:
- bagel رازهای کلیرتکست رو روی سیستم دولوپر پیدا میکنه، بدون اینکه خود راز رو لاگ کنه
- fleet روی osquery نتایج رو میخونه و طبق یه پالیسی چک میکنه
- اگه یافتهی بحرانی باشه، هم تو اسلک خبر داده میشه و هم میشه لاگین SSO رو تا رفع مشکل مسدود کرد
- fleebag یه ریپازیتوری پروف-آو-کانسپته که این دو ابزار رو به هم وصل میکنه
- این راهکار خودش راز رو پاک نمیکنه؛ فقط شناسایی و اطلاعرسانی میکنه




