Contexto
Datadog destaca que o Shai-Hulud 2.0 chama o instance metadata service (IMDS) de AWS, Azure e GCP para roubar credenciais temporárias de workload — incluindo serverless e containers (ECS, Cloud Functions).
IMDS só existe dentro de instância cloud ou runner CI/CD, NÃO em estação de dev. Hoje o BLAST-RADIUS é uma ferramenta de estação de dev.
Decisão estratégica
Ataques de supply chain frequentemente comprometem o RUNNER CI/CD, não só a estação. Se o BLAST-RADIUS expandir escopo para coletar em runner comprometido, cobre o vetor de propagação completo do Shai-Hulud.
Opções:
- Manter escopo só estação de dev — IMDS fora de escopo
- Adicionar modo --ci-runner\ que coleta IMDS workload credentials quando executado dentro de instância cloud
Se implementar
Prioridade
PRIORIDADE 2 — alto valor SE o escopo incluir CI/CD. Requer decisão de produto primeiro.
Referência
Datadog: IMDS calls em AWS/Azure/GCP para workload credentials (VM, serverless, containers).
Contexto
Datadog destaca que o Shai-Hulud 2.0 chama o instance metadata service (IMDS) de AWS, Azure e GCP para roubar credenciais temporárias de workload — incluindo serverless e containers (ECS, Cloud Functions).
IMDS só existe dentro de instância cloud ou runner CI/CD, NÃO em estação de dev. Hoje o BLAST-RADIUS é uma ferramenta de estação de dev.
Decisão estratégica
Ataques de supply chain frequentemente comprometem o RUNNER CI/CD, não só a estação. Se o BLAST-RADIUS expandir escopo para coletar em runner comprometido, cobre o vetor de propagação completo do Shai-Hulud.
Opções:
Se implementar
Prioridade
PRIORIDADE 2 — alto valor SE o escopo incluir CI/CD. Requer decisão de produto primeiro.
Referência
Datadog: IMDS calls em AWS/Azure/GCP para workload credentials (VM, serverless, containers).