Millioner af softwarelagre på GitHub er sårbare over for RepoJacking-angreb, ifølge en ny undersøgelse fra sikkerhedsfirmaet Aqua.
RepoJacking er en form for supply chain sårbarhed, hvor angribere kan overtage “pensionerede” organisations- eller brugernavne og udgive trojanske versioner af repositories for at køre ondsindet kode.
Undersøgelsen afslørede, at op til 2,95% af 1,25 millioner repos var sårbare over for dette angreb.
Dette indikerer, at millioner af depoter på GitHub kan være i fare.
Et eksempel på et sårbart lager er google/mathsteps, der tidligere tilhørte Socratic, men nu er ejet af Google.
Angribere kan udnytte dette ved at oprette en konto med det gamle brugernavn og “forgifte” softwareforsyningskæden.
Aqua anbefaler, at brugere regelmæssigt inspicerer deres kode for links, der muligvis henter ressourcer fra eksterne GitHub-lagre og sikrer, at de stadig ejer deres tidligere navn, selv som en pladsholder, for at forhindre angrebere i at oprette det.