Depois de estudar ataques recentes à cadeia de suprimentos, incluindo Shai-Hulud, Trivy e Megalodon, os pesquisadores descobriram que incidentes aparentemente diferentes usaram repetidamente as mesmas técnicas, desde identidades de commit forjadas e tags envenenadas até abuso de fluxo de trabalho, roubo de OpenID Connect (OIDC) e tentativas de apagar evidências.
Eles disseram que transformaram essas técnicas recorrentes em detecções comportamentais, combinando webhooks GitHub, dados de API e inspeção de repositório Git para construir uma visão histórica da atividade.
Sua nova ferramenta de código aberto, apelidada de “GitHub Threat Detector”, supostamente inclui 22 regras de detecção de produção e 12 regras beta, com detecções compostas projetadas para correlacionar sinais individualmente mais fracos em alertas de alta confiança.
