مقدمه
پژوهشگران امنیت سایبری به تازگی حمله جدیدی در زنجیره تأمین نرمافزار با کدنام SleeperGem را شناسایی کردهاند. این حمله اکوسیستم برنامهنویسی Ruby را هدف قرار داده و از پکیجهای مخرب برای نفوذ به سیستم توسعهدهندگان استفاده میکند.
جزئیات فنی
در این حمله، سه پکیج مخرب در RubyGems منتشر شدهاند که هدف نهایی آنها اجرای بارهای مخرب (Payloads) اضافی بر روی ماشین قربانی است. پکیجهای شناسایی شده شامل موارد زیر هستند: پکیج git_credential_manager در نسخههای 2.8.0، 2.8.1، 2.8.2 و 2.8.3 که در تاریخ ۱۸ جولای ۲۰۲۶ منتشر شدهاند، و همچنین نسخههای 1.1.3 و 1.1.4 از پکیج Dendreo. این ابزارها تحت نامهای جعلی برای فریب برنامهنویسان طراحی شدهاند.
تحلیل و تأثیر
حملات زنجیره تأمین به دلیل اعتماد توسعهدهندگان به مخازن عمومی، بسیار خطرناک هستند. یک برنامهنویس با نصب یک کتابخانه به ظاهر مفید، ناخودآگاه راه را برای هکرها باز میکند. در مورد SleeperGem، هدف اصلی سرقت اعتبارنامههای گیت و دسترسی به محیطهای توسعه محلی است که میتواند منجر به نشت کدهای منبع شرکتها و پروژههای حساس شود.
نتیجهگیری
توسعهدهندگان باید بیش از هر زمان دیگری نسبت به پکیجهایی که نصب میکنند حساس باشند. بررسی دقیق کدها، استفاده از ابزارهای تحلیل امنیتی و محدود کردن دسترسیهای پکیجها از جمله اقداماتی است که باید در دستور کار قرار گیرد. جامعه توسعهدهندگان Ruby باید سریعاً نسخههای آلوده را حذف و سیستمهای خود را اسکن کنند.