Neue Open-Source-Sicherheitsinitiative gegen Supply-Chain-Angriffe

Open-Source-Softwarebibliotheken sind häufige Ziele von Hackern, die darin einen attraktiven Weg sehen, Zugangsdaten zu stehlen und Schadsoftware zu verbreiten. Hunderttausende Softwareprojekte sind von diesen Open-Source-Paketen abhängig – und jede dieser Abhängigkeiten hat wiederum eigene Abhängigkeiten, ein komplexes Geflecht, das manche als „Abhängigkeitshölle“ bezeichnen – daher können Hacker […]

Verfasst von
Julien Maury
Julien Maury
May 27, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Open-Source-Softwarebibliotheken sind häufige Ziele von Hackern, die darin einen attraktiven Weg sehen, Zugangsdaten zu stehlen und Schadsoftware.

Hunderttausende Softwareprojekte sind von diesen Open-Source-Paketen abhängig – und jede dieser Abhängigkeiten hat wiederum eigene Abhängigkeiten, ein komplexes Geflecht, das manche als „Abhängigkeitshölle“ bezeichnen – daher wissen Hacker, dass jede neue Version, die sie erfolgreich kompromittieren, von unzähligen Entwicklern heruntergeladen wird, sobald diese npm, composer, pip oder andere Updates ausführen.

Diese Software-Supply-Chain-Angriffe sind nur schwer zu erkennen und einzudämmen, da die Software-Lieferkette tief in den Lebenszyklus von Anwendungen und Websites integriert ist.

In einer Woche, in der einige der ungewöhnlichsten Supply-Chain-Angriffe überhaupt bekannt wurden – mehr dazu gleich –, wurde eine neue Open-Source-Sicherheitsinitiative gestartet, die Entwicklern mehr Kontrolle über diese weit verzweigten Bibliotheken und Abhängigkeiten geben soll.

Ebenfalls lesenswert: Die wichtigsten Tools zum Debuggen und Absichern von Code

Pyrsia: Eine neue Ära für Open-Source-Sicherheit?

Die Entwickler der JFrog-DevOps-Plattform haben diese Woche die Entwicklung des Projekts Pyrsia angekündigt, eines Paketnetzwerks, das „vollständig dezentralisiert sein soll, um Entwicklern ein zuverlässiges und sicheres Paketnetzwerk bereitzustellen, das eine lückenlose Herkunftsinformation für alle Pakete und Artefakte bietet, von denen sie abhängig sind“.

Das JFrog-Team hat gemeinsam mit Docker, DeployHub, Futurewei, Huawei und Oracle Pyrsia entwickelt. Der Hauptzweck der neuen Plattform besteht darin, „detaillierte, transparente Informationen entlang der Lieferkette“ bereitzustellen und sie dadurch zuverlässiger zu machen.

Da Pyrsia die Herkunft und Sicherheit von Open-Source-Softwarepaketen validiert, sagt JFrog, Entwickler könnten „Open-Source-Software vertrauensvoll einsetzen, weil sie wissen, dass ihre Komponenten nicht kompromittiert wurden, ohne komplexe Prozesse zur sicheren Verwaltung von Abhängigkeiten erstellen, pflegen oder betreiben zu müssen“.

Advertisement

Das Projekt soll dazu beitragen, Supply-Chain-Angriffe durch signierte Commits, eine unveränderliche Historie, „nachprüfbare Integrität der Pakete und Quellen“ sowie offene Standards zu verhindern. Entwickler werden digitale Signaturen nutzen können, um „eine unveränderliche Beweiskette für ihren Code zu erhalten, die ihnen Sicherheit gibt, weil sie die genaue Quelle ihres Pakets kennen“.

Pyrsia ist bereits verfügbar, wenn Sie es testen möchten. Geben Sie laut einem Tutorial Folgendes im Terminal ein:

curl -sS https://pyrsia.io/install.sh | sh

Es gibt außerdem ein GitHub-Repository, wenn Sie die Technologie hinter der Plattform kennenlernen möchten. Dank der Blockchain-Technologie können Entwickler die Herkunftskette ihrer Software angeben.

Offenbar handelt es sich um die erste Initiative ihrer Art, die Paketnetzwerke weltweit absichern und Entwicklern eine dezentrale Infrastruktur zur Validierung von Builds bereitstellen will. Das Pyrsia-Team konzentriert sich darauf, das Tool in bestehende Pipelines und Workflows zu integrieren:


Die Plattform berücksichtigt außerdem beliebte Paketmanager, sodass Entwickler CI/CD-Pipelines nicht allzu stark anpassen müssen.

Dabei ist zu beachten, dass sich das Projekt noch in einer frühen Phase befindet. Seien Sie daher vorsichtig und zögern Sie nicht, dem Pyrsia-Team Feedback zu geben. Dennoch hat das Projekt großes Potenzial, die derzeitige Software-Lieferkette deutlich zu verbessern.

Ebenfalls lesenswert: Wie Hacker die Software-Lieferkette kompromittieren

PyPI und PHPass von den jüngsten Angriffen betroffen

Diese Woche wurde ein beliebtes CTX-Paket mit rund 20.000 Downloads pro Woche auf PyPI kompromittiert, um die Umgebungsvariablen eines Entwicklers zu stehlen, die Zugangsdaten wie Amazon-AWS-Schlüssel enthalten können.

Auch das Paket phpass, eine portable Version des weitverbreiteten PHPass-Frameworks (2,5 Millionen Downloads), wurde angegriffen. Die Schadversion war darauf programmiert, Amazon-Zugangsdaten zu exfiltrieren – wahrscheinlich zum Profit desselben Akteurs, da die Ziel-Domain und die Logik des Codes identisch waren.

Beide Bibliotheken wurden von den Hosting-Plattformen stillgelegt, doch der Schaden ist angerichtet. Entwickler sollten ihre Projekte überprüfen, um festzustellen, ob sie die gekaperten Versionen enthalten, und nach Kompromittierungsindikatoren (Indicators of Compromise, IoCs) suchen.

Ein ungewöhnlicher Hack

Der Forscher Yunus Aydin, der unter dem Namen „Sockpuppet“ auftritt, bekannte sich zu dem Angriff und erklärte, er habe die Gefahr der von ihm ausgenutzten Schwachstellen demonstrieren wollen.

Advertisement

Ein solcher Gray-Hat-Ansatz ist für einen Sicherheitsforscher ungewöhnlich. In seinem Beitrag beschreibt er jedoch ausführlich, wie er beliebte Pakete auf verschiedenen Plattformen wie PyPI, Composer (PHP) oder Cargo (Rust) übernommen hat.

Laut Aydin verwendete der Maintainer des CTX-Pakets eine gefälschte E-Mail-Adresse auf PyPI, „figlief@figlief.com“. Daher registrierte er die gefälschte Domain, um diese E-Mail-Adresse nutzbar zu machen, setzte das Passwort zurück und übernahm das Paket:

Der Forscher erklärte, er habe weitere bekannte Techniken genutzt, um Plattformen wie crates.io (Rust) oder Packagist (PHP) zu kompromittieren. Beispielsweise erstellte er GitHub-Profile mit demselben Namen wie bereits vorhandene Pakete, um die Funktion „mit Ihrem GitHub-Konto anmelden“ auszunutzen und die Pakete zu übernehmen.

Sein Beitrag ist lesenswert, aber seien Sie bei sämtlichen Links natürlich vorsichtig.

So schützen Sie sich vor der Übernahme von Paketen

Wenn Sie Maintainer eines Pakets sind, wird dringend empfohlen, die Empfehlungen der jeweiligen Plattform anzuwenden, um Angriffe auf Ihr Konto einzudämmen oder zu verhindern.

Alle Plattformen und Programmiersprachen sind potenziell betroffen. Die Rust Security Response WG hat eine Sicherheitswarnung vor dem schädlichen Crate rustdecimal veröffentlicht, einem Paket mit einem Namen, der „absichtlich dem Namen des beliebten [`rust_decimal`][2]-Crates ähnelt, in der Hoffnung, dass potenzielle Opfer den Namen falsch schreiben (ein als „Typosquatting“ bezeichneter Angriff)“.

Tatsächlich sind die Übernahme von Domains und Typosquatting bekannte Wege für eine Kompromittierung. Deshalb überprüfen Plattformen Repositories regelmäßig, um bestimmte Muster zu erkennen und verdächtige Konten einzufrieren oder zu entfernen.

Die Aktivierung einer Zwei-Faktor- oder Multi-Faktor-Authentifizierung kann ebenfalls Hacker stoppen, die möglicherweise Ihre Zugangsdaten gestohlen haben.

Advertisement

Als Entwickler sollten Sie besser eine strenge Richtlinie für Drittanbieter haben und sicherstellen, dass kein Update unbemerkt ausgeführt wird – was bei Paketmanagern leider ziemlich häufig vorkommt.

Die Software-Lieferkette wird zunehmend komplexer, da die gegenseitigen Abhängigkeiten zwischen Paketen und anderen wiederverwendbaren Komponenten immer zahlreicher werden. Pyrsia bietet hier etwas Hoffnung, doch bewährte Vorgehensweisen bleiben wichtig.

Weiterführende Informationen:

Die besten DevSecOps-Tools

Liste der Anbieter für Anwendungssicherheit

Die wichtigsten Tools für das Schwachstellenmanagement

Neural Fuzzing: Eine schnellere Methode zum Testen der Softwaresicherheit

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.