حمله به زنجیره تأمین؛ بسته‌های آلوده در NPM شناسایی شدند

چندین بسته محبوب در فضای npm آلوده به بدافزار شناسایی شدند که وظیفه بارگذاری یک بات‌نت چند مرحله‌ای را بر عهده داشتند.

تتیم تحریریه۱ دقیقه مطالعه۰ بازدید۱۴۰۵/۴/۲۴

مقدمه

حملات به زنجیره تأمین نرم‌افزار همچنان یکی از بزرگترین دغدغه‌های امنیتی است. به تازگی مشخص شده که چهار بسته نرم‌افزاری محبوب در فضای npm که مربوط به خانواده @asyncapi هستند، برای انتشار یک بات‌نت چند مرحله‌ای مورد سوءاستفاده قرار گرفته‌اند.

جزئیات فنی

بسته‌های آلوده شامل موارد زیر هستند: @asyncapi/generator-helpers@1.1.1، @asyncapi/generator-components@0.7.1، @asyncapi/generator@3.3.1 و نسخه‌های مشخصی از @asyncapi/specs. این بسته‌ها با کدهای مخرب تزریق شده بودند تا پس از نصب، یک لودر بات‌نت را روی سیستم هدف اجرا کنند. تحقیقات تیم‌های امنیتی مانند OX Security و StepSecurity تأیید می‌کند که این حمله بسیار پیچیده و چندمرحله‌ای بوده است.

تحلیل و تأثیر

این نوع حملات از اعتماد توسعه‌دهندگان به پکیج‌منیجرهای رسمی سوءاستفاده می‌کنند. از آنجا که این بسته‌ها جزو ابزارهای استاندارد در برخی پروژه‌ها هستند، نفوذ به آن‌ها می‌تواند هزاران سیستم را همزمان به بخشی از یک شبکه بات‌نت تبدیل کند. این حملات می‌توانند برای استخراج داده‌های حساس یا حملات DDoS استفاده شوند.

نتیجه‌گیری

توسعه‌دهندگان باید به شدت در استفاده از نسخه‌های جدید کتابخانه‌ها دقت کنند و قبل از آپدیت کردن بسته‌ها، از ابزارهای اسکن امنیتی (Software Composition Analysis) استفاده نمایند تا از سلامت کدهای زنجیره تأمین خود اطمینان حاصل کنند.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.