مقدمه
حملات به زنجیره تأمین نرمافزار همچنان یکی از بزرگترین دغدغههای امنیتی است. به تازگی مشخص شده که چهار بسته نرمافزاری محبوب در فضای npm که مربوط به خانواده @asyncapi هستند، برای انتشار یک باتنت چند مرحلهای مورد سوءاستفاده قرار گرفتهاند.
جزئیات فنی
بستههای آلوده شامل موارد زیر هستند: @asyncapi/generator-helpers@1.1.1، @asyncapi/generator-components@0.7.1، @asyncapi/generator@3.3.1 و نسخههای مشخصی از @asyncapi/specs. این بستهها با کدهای مخرب تزریق شده بودند تا پس از نصب، یک لودر باتنت را روی سیستم هدف اجرا کنند. تحقیقات تیمهای امنیتی مانند OX Security و StepSecurity تأیید میکند که این حمله بسیار پیچیده و چندمرحلهای بوده است.
تحلیل و تأثیر
این نوع حملات از اعتماد توسعهدهندگان به پکیجمنیجرهای رسمی سوءاستفاده میکنند. از آنجا که این بستهها جزو ابزارهای استاندارد در برخی پروژهها هستند، نفوذ به آنها میتواند هزاران سیستم را همزمان به بخشی از یک شبکه باتنت تبدیل کند. این حملات میتوانند برای استخراج دادههای حساس یا حملات DDoS استفاده شوند.
نتیجهگیری
توسعهدهندگان باید به شدت در استفاده از نسخههای جدید کتابخانهها دقت کنند و قبل از آپدیت کردن بستهها، از ابزارهای اسکن امنیتی (Software Composition Analysis) استفاده نمایند تا از سلامت کدهای زنجیره تأمین خود اطمینان حاصل کنند.