Desenvolvedores de aplicativos cada vez mais direcionados via Slack e ferramentas DevOps

0 0
Read Time:5 Minute, 52 Second

Os desenvolvedores estão cada vez mais sob ataque por meio das ferramentas que usam para colaborar e produzir código – como Docker, Kubernetes e Slack – à medida que os cibercriminosos e os atores do estado-nação buscam acessar o valioso software em que os desenvolvedores trabalham todos os dias.

Por exemplo, um invasor alegou em 18 de setembro ter usado credenciais roubadas do Slack para acessar e copiar mais de 90 vídeos que representam o desenvolvimento inicial de Grand Theft Auto 6 , um jogo popular da Rockstar Games da Take-Two Interactive. E uma semana antes, a empresa de segurança Trend Micro descobriu que os invasores estavam sistematicamente procurando e tentando comprometer contêineres do Docker mal configurados.

Nenhum dos ataques envolveu vulnerabilidades nos programas de software, mas erros de segurança ou configurações incorretas não são incomuns por parte dos desenvolvedores, que muitas vezes não tomam o cuidado necessário para proteger sua área de superfície de ataque, diz Mark Loveless, engenheiro de segurança da equipe do GitLab, um Provedor de plataforma DevOps.

“Muitos desenvolvedores não se consideram alvos porque pensam que o código finalizado, o resultado final, é o que os invasores buscam”, diz ele. “Os desenvolvedores geralmente assumem riscos de segurança – como configurar ambientes de teste em casa ou remover todos os controles de segurança – para que possam experimentar coisas novas, com a intenção de adicionar segurança mais tarde.”

Ele acrescenta: “Infelizmente, esses hábitos são replicados e se tornam cultura”.

Os ataques contra a cadeia de suprimentos de software — e os desenvolvedores que produzem e implantam software — cresceram rapidamente nos últimos dois anos. Em 2021, por exemplo, os ataques que visavam comprometer o software dos desenvolvedores – e os componentes de código aberto amplamente utilizados pelos desenvolvedores – cresceram 650%, segundo o relatório “ 2021 State of the “Software Supply Chain ”, publicado pela empresa de segurança de software Sonatipo.

Pipelines e colaboração do desenvolvedor à vista

No geral, os especialistas em segurança afirmam que o ritmo acelerado da integração contínua e dos ambientes de implantação contínua (CI/CD) que formam as bases das abordagens no estilo DevOps apresentam riscos significativos, porque geralmente são negligenciados  quando se trata de implementar segurança reforçada.

Ferramentas síncronas de desenvolvedores profissionais
Slack, Teams e Zoom são as ferramentas síncronas usadas por desenvolvedores profissionais. Fonte: Stack Overflow


Isso afeta uma variedade de ferramentas usadas pelos desenvolvedores em seus esforços para criar pipelines mais eficientes. O Slack, por exemplo, é a ferramenta de colaboração síncrona mais popular em uso entre desenvolvedores profissionais, com o Microsoft Teams e o Zoom em segundo e terceiro lugares, de acordo com a Pesquisa de Desenvolvedores StackOverflow de 2022 . Além disso, mais de dois terços dos desenvolvedores usam o Docker e outro quarto usa o Kubernetes durante o desenvolvimento, segundo a pesquisa.

Violações de ferramentas como o Slack podem ser “desagradáveis”, porque essas ferramentas geralmente executam funções críticas e geralmente têm apenas defesas de perímetro, disse Matthew Hodgson, CEO e cofundador da plataforma de mensagens Element, em comunicado enviado ao Dark Reading.

“O Slack não é criptografado de ponta a ponta, então é como se o invasor tivesse acesso a todo o conhecimento da empresa”, disse ele. “Uma verdadeira situação de raposa no galinheiro.”

Além dos erros de configuração: outros problemas de segurança para desenvolvedores

Os invasores cibernéticos, deve-se notar, não investigam apenas configurações incorretas ou segurança frouxa quando se trata de perseguir desenvolvedores. Em 2021, por exemplo, o acesso de um grupo de ameaças ao Slack por meio da compra no mercado cinza de um token de login levou a uma violação da gigante dos jogos Electronic Arts, permitindo que os cibercriminosos copiassem quase 800 GB de código-fonte e dados da empresa. E uma investigação de 2020 sobre imagens do Docker descobriu que mais da metade das compilações mais recentes têm vulnerabilidades críticas que colocam em risco qualquer aplicativo ou serviço baseado nos contêineres.

Phishing e engenharia social também são pragas no setor. Nesta semana, desenvolvedores que usam dois serviços DevOps — CircleCI e GitHub — foram alvo de ataques de phishing . 

E não há evidências de que os invasores da Rockstar Games tenham explorado uma vulnerabilidade no Slack – apenas as alegações do suposto invasor. Em vez disso, a engenharia social foi provavelmente uma maneira de contornar as medidas de segurança, disse um porta-voz do Slack em comunicado.

“A segurança de nível empresarial no gerenciamento de identidades e dispositivos, proteção de dados e governança de informações é incorporada a todos os aspectos de como os usuários colaboram e realizam o trabalho no Slack”, disse o porta-voz, acrescentando: “Essas táticas de [engenharia social] estão se tornando cada vez mais comum e sofisticado, e o Slack recomenda que todos os clientes pratiquem fortes medidas de segurança para proteger suas redes contra ataques de engenharia social, incluindo treinamento de conscientização de segurança.”

Melhorias de segurança lentas, mais trabalho a fazer

No entanto, os desenvolvedores aceitaram a segurança lentamente, pois os profissionais de segurança de aplicativos exigem melhores controles. Muitos desenvolvedores continuam a vazar “segredos” – incluindo senhas e chaves de API – no código enviado aos repositórios. Assim, as equipes de desenvolvimento devem se concentrar não apenas em proteger seu código e impedir a importação de componentes não confiáveis, mas também em garantir que os recursos críticos de seus pipelines não sejam comprometidos, diz Loveless do GitLab.

“Toda a parte de confiança zero, que normalmente é sobre identificar pessoas e coisas assim, também deve haver os mesmos princípios que devem ser aplicados ao seu código”, diz ele. “Portanto, não confie no código; ele precisa ser verificado. Ter pessoas ou processos no local que supõe o pior – não vou confiar automaticamente – principalmente quando o código está fazendo algo crítico, como construir um projeto. “

Além disso, muitos desenvolvedores ainda não utilizam medidas básicas para fortalecer a autenticação, como o uso de autenticação multifator (MFA). Há mudanças em andamento, no entanto. Cada vez mais, os vários ecossistemas de pacotes de software de código aberto começaram a exigir que os principais projetos adotem a autenticação multifator . 

Em termos de ferramentas para focar, o Slack ganhou atenção por causa das últimas grandes violações, mas os desenvolvedores devem se esforçar por um nível básico de controle de segurança em todas as suas ferramentas, diz Loveless.

“Há fluxos e refluxos, mas é o que funciona para os atacantes”, diz ele. “Falando da minha experiência de usar todos os tipos de chapéus de cores diferentes, como atacante, você procura a maneira mais fácil de entrar, então, se outra maneira se tornar mais fácil, você diz: ‘Vou tentar isso primeiro’.”

O GitLab viu esse comportamento de seguir o líder em seus próprios programas de recompensa de bugs, observa Loveless.

“Nós vemos que quando as pessoas enviam bugs, de repente algo – uma nova técnica – se torna popular, e uma enorme quantidade de envios resultantes dessa técnica chega”, diz ele. “Eles definitivamente vêm em ondas.”

FONTE: DARK READING

POSTS RELACIONADOS