Après avoir étudié les récentes attaques de la chaîne d’approvisionnement, notamment Shai-Hulud, Trivy et Megalodon, les chercheurs ont découvert que des incidents apparemment différents utilisaient à plusieurs reprises les mêmes techniques, depuis les fausses identités de validation et les balises empoisonnées jusqu’à l’abus de flux de travail, le vol d’OpenID Connect (OIDC) et les tentatives d’effacement des preuves.
Ils ont déclaré avoir transformé ces techniques récurrentes en détections comportementales, combinant les webhooks GitHub, les données API et l’inspection du référentiel Git pour créer une vue historique de l’activité.
Leur nouvel outil open source, baptisé « GitHub Threat Detector », comprendrait 22 règles de détection de production et 12 règles bêta, avec des détections composées conçues pour corréler individuellement les signaux les plus faibles en alertes de haute confiance.
