image

VS adviseert ontwikkelaars: wacht minstens 3 uur met installatie nieuwe packages

vrijdag 29 mei 2026, 10:01 door Redactie, 6 reacties

Het cyberagentschap van de Amerikaanse overheid adviseert softwareontwikkelaars en organisaties om minstens drie uur te wachten met de installatie van nieuwe packages van bijvoorbeeld GitHub, npm of de Python Package Index (PyPI). De afgelopen weken wisten aanvallers tal van packages op deze platforms van malware te voorzien. Softwareontwikkelaars die van deze packages gebruikmaken en de geïnfecteerde versies installeerden raakten zo zelf geïnfecteerd. Vervolgens kon de malware inloggegevens, tokens, keys en andere credentials van deze ontwikkelaars stelen en hun softwareprojecten infecteren.

Om dergelijke supplychain-aanvallen te voorkomen doet het Cybersecurity & Infrastructure Security Agency (CISA) van het Amerikaanse ministerie van Homeland Security verschillende aanbevelingen voor het gebruik van package repositories. Zo wordt aangeraden om minstens drie uur te wachten met het installeren van een nieuwe package. "Dit geeft de softwarecommunity de tijd om verdachte of malafide packages te identificeren voordat ze op grote schaal worden gedownload."

Verder wordt door het CISA aangeraden om software aan specifieke vertrouwde versies te pinnen. Dit moet voorkomen dat er tijdens het build proces een malafide of niet-gescreende package wordt gedownload. Verder stelt het Amerikaanse cyberagentschap dat ontwikkelaars alleen packages van bekende en vertrouwde bronnen moeten downloaden. Tevens is het verstandig om workflow bestanden en 'contributor activity' te monitoren en auditen. In het geval een omgeving is gecompromitteerd raadt het CISA aan om alle secrets te vervangen, zoals inloggegevens, keys en tokens.

Reacties (6)
tja dat krijg je als ontwikkelaars libraries downloaden, niet controleren (omdat ze het of niet kunnen of er geen tijd voor hebben of beide) en de cyber boefjes inmiddels ook door hebben hoe je dit soort platformen kunt misbruiken voor de verspreiding van malware.
Goed advies, maar misschien moet er op dit soort repositories ook eens aan wat basis security worden gedaan.
Gisteren, 12:10 door Anoniem
En de bal (wederom) neerleggen bij de eindgebruiker... how convenient. ik begrijp de intentie van het advies maar het slaat weer als een tang op een varken. Aanpakken die handel of zijn er soms (andere) belangen die meespelen... ow wacht...

Gewoon lekker al die microslop in stand blijven houden en verder blijven doorslapen (vooral hier in Nederland overigens).
Gisteren, 13:37 door Anoniem
vroeg laatst aan chatgpt of deze cargo-acl kon herschrijven voor python, werkte best goed. 'Known state' na review vastgelegd als baseline en laten falen in CI als er spontaan netwerk calls worden gedaan.
Gisteren, 13:40 door Anoniem
Is dit overigens dezelfde CISA ? https://krebsonsecurity.com/2026/05/cisa-admin-leaked-aws-govcloud-keys-on-github/

(ik weet dat security hier zelf ook een artikel over heeft staan maar in dat artikel zelf kon ik de daadwerkelijke oorzaak niet zo snel terugvinden).
Gisteren, 15:39 door Anoniem
Door Anoniem: En de bal (wederom) neerleggen bij de eindgebruiker... how convenient. ik begrijp de intentie van het advies maar het slaat weer als een tang op een varken. Aanpakken die handel of zijn er soms (andere) belangen die meespelen... ow wacht...

Sinds wanneer zijn developers "eindgebruikers" ?

Typisch weer zo'n oogkleppen nerd, als er iets mis is met open source moet het een complot zijn.


Gewoon lekker al die microslop in stand blijven houden en verder blijven doorslapen (vooral hier in Nederland overigens).

Tsja, misschien dat ze bij Microsoft WEL controleren of ze de goeie librairies binnen halen, en al die freedom coderz blindelings de "latest en greatest" binnentrekken want "iedereen kan de code zien dus many eyes en freedom" .

Word 's volwassen.
Gisteren, 17:48 door Anoniem
Door Anoniem:
Door Anoniem: En de bal (wederom) neerleggen bij de eindgebruiker... how convenient. ik begrijp de intentie van het advies maar het slaat weer als een tang op een varken. Aanpakken die handel of zijn er soms (andere) belangen die meespelen... ow wacht...

Sinds wanneer zijn developers "eindgebruikers" ?

Typisch weer zo'n oogkleppen nerd, als er iets mis is met open source moet het een complot zijn.


Gewoon lekker al die microslop in stand blijven houden en verder blijven doorslapen (vooral hier in Nederland overigens).

Tsja, misschien dat ze bij Microsoft WEL controleren of ze de goeie librairies binnen halen, en al die freedom coderz blindelings de "latest en greatest" binnentrekken want "iedereen kan de code zien dus many eyes en freedom" .

Word 's volwassen.
Een developer is een eindgebruiker zodra ze een pakket voor eigen doeleinde gebruiken. Dat is de definitie van eindgebruiker die ligt niet vast in systeem beheer, account beheer.

Microsoft heeft recentelijk nog 4000 interne repos gehad die gelekt zijn door injectie bij een geautoriseerde gebruiker. Je weet wel Microsof de eigenaar van GitHub waar gros van opensource ook mee werkt.

De gedeelde veratwoordelijkheid ligt bij de leverancier, hoster, developers, eindgebruikers. Het CISA advies is goed bedoeld maar in de praktijk zal het lastig werken. Daarnaast is het ook een teken van falen bij de developers zelf want blijkbaar wordt er code gepushed zonder eerst controle of testlab.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.