
CTWall (ChainThreatWall) aiuta i team di Sicurezza, DevOps e Prodotto a prendere decisioni sui rischi più rapidamente utilizzando i dati SBOM/BOM per identificare malware nella supply chain del software.
Con l'aumento di team che si spostano verso ambienti di sviluppo virtualizzati per ridurre il rischio della supply chain del software, una sfida rimane: dipendenze dannose possono ancora passare inosservate e raggiungere la produzione.
CTWall (ChainThreatWall) aiuta i team di Sicurezza, DevOps e Prodotto a prendere decisioni sul rischio più velocemente utilizzando i dati SBOM/BOM per identificare malware nella supply chain del software. Questo strumento è un supplemento pratico alla classica SCA (Software Composition Analysis): aggiunge il rilevamento focalizzato sul malware nel layer della supply chain del software. Utilizzando fonti di threat intelligence gratuite/pubbliche (per ora è solo il database OSV disponibile pubblicamente da https://osv.dev/), i team possono generare notifiche su minacce di dipendenza appena osservate senza dover costruire da zero una pipeline di intelligence personalizzata.
Gli SBOM possono essere facilmente importati nella piattaforma usando DepAlert.
Vedi 00_quick_start.md per istruzioni passo passo.
Da una prospettiva aziendale, lo strumento ti aiuta a:
Da una prospettiva operativa, la piattaforma CTWall offre funzionalità utili per:
Flusso dell'applicazione:
flowchart LR
A[Product / Source] --> B[Generate SBOM/BOM]
B --> C[Import SBOM/BOM file to CTWALL]
C --> D[Alert]
Nessun monitoraggio continuo del rischio delle dipendenze (applicazione + infrastruttura). CTWall raccoglie dati SBOM/BOM e li organizza in un unico modello: Prodotto -> Scopo -> Test. Nel panorama delle minacce odierno, la mancanza di monitoraggio continuo e la risposta ritardata alle minacce delle dipendenze possono portare al compromesso sia delle applicazioni che dell'infrastruttura.
Rilevamento e reazione tardivi alle minacce. L'importazione e l'analisi degli SBOM aiutano a rilevare il rischio prima della produzione o all'inizio del ciclo di consegna. In pratica, CTWall supporta il rilevamento precoce di pacchetti malware sia nelle dipendenze delle applicazioni che in quelle relative all'infrastruttura.
Avvisi frammentati e rumore di comunicazione. CTWall normalizza gli avvisi e può inviarli a strumenti operativi (ad esempio Jira, Slack, SMTP, Alertmanager), invece di affidarsi solo ai log CI.
Audit difficili e cronologia decisionale mancante. La piattaforma memorizza la cronologia delle revisioni degli SBOM e gli eventi, rendendo più facile l'audit e la ricostruzione di cosa è cambiato e quando.
Troppo triage manuale. I team ottengono risultati strutturati e possono passare più velocemente dall'avviso alla decisione.
CTWall aiuta correlando i componenti SBOM/BOM con l'intelligence sulle minacce e gli advisory malware, generando quindi avvisi operativi.
Marzo 2026 compromissione della supply chain npm di Axios (axios, MAL-2026-2307). Credenziali del manutentore compromesse hanno portato a rilasci dannosi di axios (1.14.1, 0.30.4) che hanno introdotto la dipendenza troianizzata [email protected]; gli advisory pubblici descrivono un RAT/dropper cross-platform attivato tramite postinstall e raccomandano di trattare i sistemi esposti come compromessi, con rotazione immediata di segreti e credenziali.
Settembre 2025 campagna supply chain npm (Shai-Hulud + payload cryptojacking). Compromissione del manutentore tramite phishing, aggiornamenti dannosi di pacchetti, furto di credenziali/token e persistenza CI/CD sono stati documentati pubblicamente in advisory di settore.
Luglio 2025 incidente di phishing su PyPI con release dannose di num2words (0.5.15, 0.5.16).
Account manutentore compromesso ha portato alla pubblicazione di versioni dannose del pacchetto, successivamente rimosse.
Novembre 2025 campagna di typosquatting su PyPI (tableate, MAL-2025-191535).
Record OSV pubblici descrivono comportamento simile a RAT e consegna di payload di secondo stadio.
Marzo 2026 caso malware su PyPI (amigapythonupdater, MAL-2026-1136).
Record OSV pubblici descrivono esfiltrazione di variabili d'ambiente/token cloud e comportamento di esecuzione comandi.
Febbraio 2026 caso malware npm (test-npm-style, MAL-2026-771).
Record OSV/GHSA associati classificano le versioni interessate come dannose e raccomandano rotazione immediata dei segreti.

Vedi
CTWall è concesso in licenza sotto la BSD 3-Clause License
Per domande, contattaci a: [email protected]