Meteen naar de inhoud

Certificaten voor 47 dagen komen eraan. Ben je er klaar voor?

Handel nu →

GitHub trekt gestolen codeondertekeningscertificaten in

Aanvallers kregen ongeautoriseerde toegang tot verschillende opslagplaatsen van GitHub.

Codeondertekeningscertificaten spelen een cruciale rol bij het creëren van vertrouwen en het waarborgen van de integriteit van softwareapplicaties. Ze bieden ontwikkelaars de mogelijkheid om de authenticiteit van hun code te verifiëren, waardoor gebruikers er zeker van kunnen zijn dat deze niet is gemanipuleerd of gecompromitteerd. Recente gebeurtenissen hebben echter de risico's van gestolen codeondertekeningscertificaten aan het licht gebracht, wat heeft geleid tot bezorgdheid over de veiligheid van software die via vertrouwde kanalen wordt gedistribueerd.

In een belangrijk incident werd GitHub, een van de grootste softwareontwikkelingsplatformen, het doelwit van aanvallers die ongeautoriseerde toegang kregen tot verschillende repositories. De aanvallers stalen broncode en verkregen codeondertekeningscertificaten die gebruikt werden om software te ondertekenen die via het GitHub-platform werd verspreid. Dit incident deed de alarmbellen rinkelen binnen de softwareontwikkelingsgemeenschap en leidde tot een snelle reactie van GitHub om de gecompromitteerde certificaten in te trekken.

Het verloop van de certificaatdiefstal bij GitHub, in het kort: ongeautoriseerde toegang werd gedetecteerd op 6 december 2022, openbaar gemaakt op 7 december 2022 (waarbij werd bevestigd dat er drie certificaten voor GitHub Desktop en Atom waren gestolen), en de certificaten werden formeel ingetrokken op 2 februari 2023. Deze periode van bijna twee maanden gaf ontwikkelaars de tijd om over te stappen op nieuwe certificaten voordat de oude niet meer werkten.

Key Takeaways

  • Openbaarmaking en intrekking zijn in dit incident verschillende gebeurtenissen met verschillende data: de ontdekking/openbaarmaking vond eerst plaats (december 2022), de formele intrekking volgde bijna twee maanden later (februari 2023), opzettelijk vertraagd om migratie mogelijk te maken.
  • Deze pagina behandelt dit specifieke incident als casestudy. Voor het algemene dreigingsmodel, de beheersings- en herstelprocedure die van toepassing zijn op elke inbreuk op codeondertekening, zie Versterk de beveiliging van codeondertekening tegen integriteitsomzeilingen..

Het belang van codeondertekeningscertificaten

Codeondertekeningscertificaten fungeren als digitale handtekeningen die een bedreiging vormen voor softwarecode. Wanneer codeondertekeningscertificaten worden gecompromitteerd of misbruikt, kunnen ze een potentiële bedreiging vormen voor softwarecode. Ze garanderen dat de code afkomstig is van een vertrouwde bron en niet is gewijzigd tijdens transport of opslag. Codeondertekening biedt verschillende voordelen, waaronder:

  • Authenticity

    Met codeondertekeningscertificaten kunnen gebruikers de identiteit van de softwareontwikkelaar of -uitgever verifiëren. Dit schept vertrouwen in de legitimiteit van de software.

  • Integriteit

    De digitale handtekening die aan een codeondertekeningscertificaat is gekoppeld, garandeert dat de code sinds de ondertekening niet is gemanipuleerd of gewijzigd. Wijzigingen in de code maken de handtekening ongeldig, wat gebruikers waarschuwt voor mogelijke risico's.

  • Security

    Codeondertekeningscertificaten beschermen tegen malware en ongeautoriseerde software. Ze dienen als afschrikmiddel voor aanvallers die kwaadaardige code willen verspreiden onder het mom van legitieme software.

Het GitHub-incident

Bij het GitHub-incident kregen aanvallers ongeautoriseerde toegang tot repositories en plunderden ze broncode. Een zorgwekkender aspect was echter de diefstal van codeondertekeningscertificaten die bij de getroffen repositories hoorden. Codeondertekeningscertificaten zijn waardevolle hulpmiddelen voor aanvallers, omdat ze hen in staat stellen om kwaadaardige code te ondertekenen met de schijn van authenticiteit.

GitHub ontdekte op 6 december 2022 ongeautoriseerde toegang tot zijn systemen en maakte het incident op 7 december 2022 openbaar . Daarbij werd bevestigd dat drie versleutelde codeondertekeningscertificaten waren buitgemaakt. GitHub startte onmiddellijk een onderzoek naar de aanval op zijn systemen en klanten, hoewel de certificaten zelf pas later werden ingetrokken. Dit gaf de getroffen ontwikkelaars de tijd om te migreren.

De gestolen certificaten vormden een aanzienlijke inbreuk op de beveiliging, maar de situatie werd enigszins verzacht doordat er op het moment van de diefstal slechts drie actief waren. Eén daarvan zou verlopen op 4 januari 2023 en de andere op 1 februari 2023. Het resterende actieve certificaat, dat geldig was tot 2027, vereiste echter speciale aandacht. GitHub werkte hiervoor nauw samen met Apple om te controleren of er nieuwe apps met dit certificaat werden ondertekend.

De diefstal van codeondertekeningscertificaten heeft grote bezorgdheid gewekt binnen de softwareontwikkelingsgemeenschap. Als aanvallers deze certificaten zouden gebruiken om kwaadaardige software te ondertekenen, zouden nietsvermoedende gebruikers onbewust gecompromitteerde applicaties kunnen installeren en uitvoeren. Dit zou diverse gevolgen kunnen hebben, waaronder datalekken , systeemcompromissen en ongeautoriseerde toegang tot gevoelige informatie.

Reactie van GitHub

GitHub heeft de gecompromitteerde codeondertekeningscertificaten onmiddellijk aangepakt. Hun reactie omvatte de volgende maatregelen:

  • Certificaten intrekken

    GitHub heeft de gestolen codeondertekeningscertificaten op 2 februari 2023 onmiddellijk ingetrokken , waardoor ze ongeldig werden verklaard. Deze actie zorgde ervoor dat alle software die met die certificaten was ondertekend, door systemen die de geldigheid van de handtekeningen controleren, als onbetrouwbaar werd beschouwd.

  • Gebruikers op de hoogte stellen

    GitHub communiceerde het incident proactief aan de getroffen gebruikers en adviseerde hen over de te nemen stappen om zichzelf te beschermen. Dit omvatte het aanbevelen van het opnieuw genereren van nieuwe certificaten en het updaten van software om de nieuwe certificaten te gebruiken.

  • Beveiligingsmaatregelen verbeteren

    GitHub heeft aanvullende beveiligingsmaatregelen geïmplementeerd om soortgelijke incidenten in de toekomst te voorkomen. Deze maatregelen omvatten onder meer het versterken van toegangscontroles, het verbeteren van monitoringmogelijkheden en het verbeteren van authenticatiemechanismen.

  • Samenwerking met certificeringsinstanties

    GitHub werkte nauw samen met certificeringsinstanties om ervoor te zorgen dat gecompromitteerde certificaten werden ingetrokken en misbruik werd voorkomen. Deze samenwerking droeg bij aan de versterking van de betrouwbaarheid van software die via het GitHub-platform werd gedistribueerd.

Oplossing voor codeondertekening voor bedrijven

Ontvang één oplossing voor al uw cryptografische behoeften op het gebied van softwarecodeondertekening met onze codeondertekeningsoplossing.

Risico's beperken en best practices

Om de risico's die samenhangen met gestolen codeondertekeningscertificaten te beperken, kunnen organisaties en ontwikkelaars de volgende best practices toepassen:

  • Robuuste toegangscontroles

    Implementeer sterke toegangscontroles en authenticatiemechanismen om codeondertekeningscertificaten te beschermen en ongeautoriseerde toegang te voorkomen.

  • Veilig sleutelbeheer

    Gebruik sleutelbeheerpraktijken , zoals encryptie en veilige opslag, om codeondertekeningscertificaten en privésleutels te beschermen.

  • Regelmatige certificaataudits

    Voer periodieke audits uit van codeondertekeningscertificaten om afwijkingen of ongeautoriseerd gebruik te detecteren. Controleer de geldigheid en vervaldatums van certificaten om tijdige verlenging en intrekking te garanderen wanneer nodig.

  • Multi-factor Authentication (MFA)

    Schakel MFA in voor het beheer van codeondertekeningscertificaten om een ​​extra beveiligingslaag toe te voegen en ongeautoriseerde toegang te voorkomen.

  • Incidentresponsplanning

    Ontwikkel en onderhoud een incidentresponsplan dat de te nemen stappen beschrijft in geval van een gecompromitteerd codeondertekeningscertificaat. Dit omvat procedures voor het intrekken van certificaten, communicatie met getroffen gebruikers en herstelmaatregelen.

Veelgestelde Vragen / FAQ

Waarom heeft GitHub bijna twee maanden gewacht met het intrekken van de gestolen certificaten?

Om ontwikkelaars die GitHub Desktop en Atom gebruiken de tijd te geven om over te stappen op software die is ondertekend met nieuwe certificaten voordat de oude certificaten niet meer geldig zijn. Onmiddellijke intrekking zou bestaande installaties hebben verbroken voordat vervangende certificaten beschikbaar waren.

Is ooit bevestigd dat de gestolen certificaten werden gebruikt om kwaadaardige software te ondertekenen?

GitHub verklaarde dat het tijdens de reactieperiode met Apple had samengewerkt om te controleren of er nieuwe applicaties waren ondertekend met het nog geldige certificaat (dat in 2027 zou verlopen), maar meldde in zijn openbare verklaringen geen bevestigd misbruik van de gestolen certificaten.

Conclusie

De diefstal van codeondertekeningscertificaten vormt een ernstige bedreiging voor de integriteit en veiligheid van software die via vertrouwde kanalen wordt verspreid. Het GitHub-incident onderstreepte de mogelijke gevolgen en de noodzaak van snelle actie om deze risico's te beperken. Door gecompromitteerde certificaten onmiddellijk in te trekken, gebruikers te informeren en verbeterde beveiligingsmaatregelen te implementeren, toonde GitHub zijn toewijding aan het behoud van het vertrouwen van zijn ontwikkelaarscommunity.

Als softwareontwikkelaars en organisaties is het cruciaal om prioriteit te geven aan de bescherming van codeondertekeningscertificaten en best practices te implementeren om ongeautoriseerde toegang en misbruik te voorkomen. Op die manier kunnen we de integriteit van onze softwareapplicaties waarborgen en het vertrouwen behouden van gebruikers die erop vertrouwen dat ze veilig en betrouwbaar functioneren.