Hoppa till innehåll

47-dagarscertifikat kommer. Är du redo?

Agera nu →

GitHub återkallar stulna kodsigneringscertifikat

Angripare fick obehörig åtkomst till flera av GitHubs arkiv.

Kodsigneringscertifikat spelar en viktig roll i att skapa förtroende och säkerställa integriteten hos programvaruapplikationer. De ger utvecklare ett sätt att verifiera äktheten hos sin kod och försäkra användarna om att den inte har manipulerats eller komprometterats. De senaste händelserna har dock belyst risker i samband med stulna kodsigneringscertifikat, vilket leder till oro kring säkerheten för programvara som distribueras via betrodda kanaler.

I en allvarlig incident blev GitHub, en av de största plattformarna för mjukvaruutveckling, måltavla för angripare som fick obehörig åtkomst till flera av dess databaser. Angriparna stal källkod och fick tag på kodsigneringscertifikat som används för att signera programvara som distribueras via GitHubs plattform. Denna incident väckte varningsklockor inom mjukvaruutvecklingscommunityn och utlöste en snabb respons från GitHub för att återkalla de komprometterade certifikaten.

Vikten av kodsigneringscertifikat

Kodsigneringscertifikat fungerar som digitala signaturer Hot mot programkod. Kodsigneringscertifikat kan, när de komprometteras eller missbrukas, potentiellt fungera som ett hot mot programkod. De säkerställer att koden kommer från en betrodd källa och inte har ändrats under transport eller lagring. Kodsignering erbjuder flera fördelar, inklusive:

  • Autencitet

    Kodsigneringscertifikat gör det möjligt för användare att verifiera programvaruutvecklarens eller utgivarens identitet. Detta skapar förtroende och tillit till programvarans legitimitet.

  • Integritet

    Den digitala signaturen som är kopplad till ett kodsigneringscertifikat säkerställer att koden inte har manipulerats eller ändrats sedan den signerades. Eventuella ändringar av koden skulle ogiltigförklara signaturen och varna användarna för potentiella risker.

  • Säkerhet

    Kodsigneringscertifikat skyddar mot skadlig kod och obehörig programvara. De fungerar som ett avskräckande medel för angripare som försöker distribuera skadlig kod under täckmantel av legitim programvara.

GitHub-incidenten

I GitHub-incidenten fick angripare obehörig åtkomst till arkiv och stjälde källkod. Den mer oroande aspekten var dock stölden av kodsigneringscertifikat kopplade till de drabbade arkiven. Kodsigneringscertifikat är värdefulla tillgångar för angripare eftersom de tillåter dem att signera skadlig kod med intryck av legitimitet.

GitHub upptäckte obehörig åtkomst till sina system den 6 decemberth, 2022, och upptäckte att tre krypterade kodsigneringscertifikat hade stulits. Den 7 decemberth, 2022, återkallade GitHub de komprometterade inloggningsuppgifterna och började utreda attacken mot sitt system och sina kunder.

De stulna certifikaten var ett betydande säkerhetsöverträdelse, men situationen mildrades något eftersom endast tre av dem var aktiva vid tidpunkten för stölden, varav ett skulle löpa ut den 4 januari.th, 2023, och den andra den 1 februarist, 2023. Det återstående aktiva certifikatet, som skulle vara giltigt till 2027, krävde dock särskild uppmärksamhet, och GitHub samarbetade nära Apple för att övervaka eventuella nya appar som signerats med detta certifikat.

Stölden av kodsigneringscertifikat väckte betydande oro inom mjukvaruutvecklingsgemenskapen. Om angripare skulle använda dessa certifikat för att signera skadlig programvara, kan intet ont anande användare omedvetet installera och köra komprometterade applikationer. Detta kan leda till olika konsekvenser, inklusive dataöverträdelser, systemkompromettering och obehörig åtkomst till känslig information.

GitHubs svar

GitHub åtgärdade omedelbart de komprometterade kodsigneringscertifikaten. Deras svar inkluderade följande åtgärder:

  • Återkalla certifikat

    GitHub återkallade omedelbart de stulna kodsigneringscertifikaten den 2 februari.nd, 2023, vilket gjorde dem ogiltiga. Denna åtgärd säkerställde att all programvara som signerades med dessa certifikat skulle identifieras som otillförlitlig av system som kontrollerar signaturernas giltighet.

  • Meddela användare

    GitHub kommunicerade proaktivt incidenten till berörda användare och vägledde de åtgärder de borde vidta för att skydda sig själva. Detta inkluderade att rekommendera generering av nya certifikat och uppdatering av programvara för att använda de nya certifikaten.

  • Förbättra säkerhetsåtgärder

    GitHub implementerade ytterligare säkerhetsåtgärder för att förhindra liknande incidenter i framtiden. Dessa åtgärder inkluderade stärkta åtkomstkontroller, förbättrade övervakningsfunktioner och förbättrade autentiseringsmekanismer.

  • Samarbete med certifikatutfärdare

    GitHub arbetade nära med certifikatmyndigheter för att säkerställa återkallelse av komprometterade certifikat och förhindra missbruk. Detta samarbete bidrog till att stärka tillförlitligheten hos programvara som distribueras via GitHubs plattform.

Lösning för företagskodsignering

Få en lösning för alla dina behov av kodsignering och kryptografi för mjukvara med vår kodsigneringslösning.

Minska risker och bästa praxis

För att minska riskerna i samband med stulna kodsigneringscertifikat kan organisationer och utvecklare anta följande bästa praxis:

  • Robust åtkomstkontroll

    Implementera starka åtkomstkontroller och autentiseringsmekanismer för att skydda kodsigneringscertifikat och förhindra obehörig åtkomst.

  • Säker nyckelhantering

    Använda nyckelhantering praxis, som t.ex kryptering och säker lagring för att skydda kodsigneringscertifikat och privata nycklar.

  • Regelbundna certifikatrevisioner

    Genomför regelbundna granskningar av kodsigneringscertifikat för att upptäcka avvikelser eller obehörig användning. Övervaka certifikatens giltighet och utgångsdatum för att säkerställa snabb förnyelse och återkallelse vid behov.

  • Multifaktorautentisering (MFA)

    Aktivera MFA för hantering av kodsigneringscertifikat för att lägga till ett extra säkerhetslager och förhindra obehörig åtkomst.

  • Incident Response Planering

    Utveckla och underhåll en incidenthanteringsplan som beskriver de åtgärder som ska vidtas i händelse av ett komprometterat kodsigneringscertifikat. Detta inkluderar procedurer för återkallelse av certifikat, kommunikation med berörda användare och åtgärdsåtgärder.

Slutsats

Stöld av kodsigneringscertifikat hotar avsevärt integriteten och säkerheten för programvara som distribueras via betrodda kanaler. GitHub-incidenten belyste de potentiella konsekvenserna och behovet av snabba åtgärder för att minska dessa risker. Genom att omedelbart återkalla komprometterade certifikat, meddela användare och implementera förbättrade säkerhetsåtgärder visade GitHub sitt engagemang för att upprätthålla förtroendet hos sin utvecklargemenskap.

Som mjukvaruutvecklare och organisationer är det avgörande att prioritera skyddet av kodsignering certifikat och implementera bästa praxis för att förhindra obehörig åtkomst och missbruk. Genom att göra det kan vi skydda integriteten hos våra programvaruapplikationer och upprätthålla förtroendet hos användare som förlitar sig på dem för säker och tillförlitlig funktionalitet.