حمله زنجیره تأمین SleeperGem: هدف قرار دادن ماشین‌های برنامه‌نویسان

یک حمله جدید زنجیره تأمین نرم‌افزاری با نام SleeperGem شناسایی شده که با انتشار پکیج‌های مخرب در RubyGems، سیستم‌های توسعه‌دهندگان را هدف می‌گیرد.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۱۴۰۵/۴/۲۹

مقدمه

پژوهشگران امنیت سایبری به تازگی حمله جدیدی در زنجیره تأمین نرم‌افزار با کدنام SleeperGem را شناسایی کرده‌اند. این حمله اکوسیستم برنامه‌نویسی Ruby را هدف قرار داده و از پکیج‌های مخرب برای نفوذ به سیستم توسعه‌دهندگان استفاده می‌کند.

جزئیات فنی

در این حمله، سه پکیج مخرب در RubyGems منتشر شده‌اند که هدف نهایی آن‌ها اجرای بارهای مخرب (Payloads) اضافی بر روی ماشین قربانی است. پکیج‌های شناسایی شده شامل موارد زیر هستند: پکیج git_credential_manager در نسخه‌های 2.8.0، 2.8.1، 2.8.2 و 2.8.3 که در تاریخ ۱۸ جولای ۲۰۲۶ منتشر شده‌اند، و همچنین نسخه‌های 1.1.3 و 1.1.4 از پکیج Dendreo. این ابزارها تحت نام‌های جعلی برای فریب برنامه‌نویسان طراحی شده‌اند.

تحلیل و تأثیر

حملات زنجیره تأمین به دلیل اعتماد توسعه‌دهندگان به مخازن عمومی، بسیار خطرناک هستند. یک برنامه‌نویس با نصب یک کتابخانه به ظاهر مفید، ناخودآگاه راه را برای هکرها باز می‌کند. در مورد SleeperGem، هدف اصلی سرقت اعتبارنامه‌های گیت و دسترسی به محیط‌های توسعه محلی است که می‌تواند منجر به نشت کدهای منبع شرکت‌ها و پروژه‌های حساس شود.

نتیجه‌گیری

توسعه‌دهندگان باید بیش از هر زمان دیگری نسبت به پکیج‌هایی که نصب می‌کنند حساس باشند. بررسی دقیق کدها، استفاده از ابزارهای تحلیل امنیتی و محدود کردن دسترسی‌های پکیج‌ها از جمله اقداماتی است که باید در دستور کار قرار گیرد. جامعه توسعه‌دهندگان Ruby باید سریعاً نسخه‌های آلوده را حذف و سیستم‌های خود را اسکن کنند.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.