تصویر مرتبط با خبر: The Developer Credential Economy: An inside look at the Miasma worm campaign
خلاصه سریع
اصل خبر در چند خط
کمپین میاسما، یک کرم خودتکثیرشونده در npm، نشاندهنده مدل جدید تهدیدات زنجیره تأمین است که از اعتبارنامههای سرقتشده توسعهدهندگان برای آلودهسازی بستهها استفاده میکند.
این کرم که از Mini Shai-Hulud مشتق شده، توسط TeamPCP منتشر شد و اکنون در دسترس عموم قرار دارد.
میاسما در سه موج، ۸۹ بسته npm را آلوده کرد و مخازن Red Hat، Vapi.ai و Azure را تحت تأثیر قرار داد.
این حمله با استفاده از گواهیهای SLSA Level 3، سیستمهای تأیید یکپارچگی را دور زد.
علت اصلی، سرقت یک کوکی جلسه بود که هفت هفته در بازارهای زیرزمینی باقی مانده بود.
موج سوم، دستیاران کدنویسی هوش مصنوعی را هدف قرار داد و سطح حمله را به محیط محلی توسعهدهندگان گسترش داد.
متن خبر
شرح خبر
کمپین میاسما، یک کرم خودتکثیرشونده در اکوسیستم npm، نمونهای از حملات مدرن زنجیره تأمین است که از اعتبارنامههای سرقتشده توسعهدهندگان برای آلودهسازی بستههای نرمافزاری استفاده میکند.
این کمپین که از کرم Mini Shai-Hulud مشتق شده، توسط تیم TeamPCP در ۱۲ مه به صورت اوپنسورس منتشر شد و اکنون هر مهاجم میتواند حملات مشابهی را تکرار کند.
میاسما در سه موج (۱ تا ۵ ژوئن) بیش از ۸۹ بسته npm را تحت تأثیر قرار داد و مخازن Red Hat، Vapi.ai و مایکروسافت Azure را آلوده کرد.
این کرم با استفاده از گواهیهای معتبر SLSA Build Level 3، بالاترین سطح تأیید یکپارچگی زنجیره تأمین را دور زد.
علت اصلی حمله، سرقت یک کوکی جلسه بود که به مدت هفت هفته در بازارهای زیرزمینی باقی مانده بود تا توسط مهاجمها سلاحدار شد.
موج سوم این کمپین، فایلهای پایداری را هدف قرار داد که دستیاران کدنویسی هوش مصنوعی مانند Claude Code، Cursor و VS Code را تحت تأثیر قرار میدادند و سطح حمله را از رجیستریهای بسته به محیط محلی توسعهدهندگان گسترش داد.
کمپین میاسما، یک کرم خودتکثیرشونده در npm، نشاندهنده مدل جدید تهدیدات زنجیره تأمین است که از اعتبارنامههای سرقتشده توسعهدهندگان برای آلودهسازی بستهها استفاده میکند.
این کرم که از Mini Shai-Hulud مشتق شده، توسط TeamPCP منتشر شد و اکنون در دسترس عموم قرار دارد.
میاسما در سه موج، ۸۹ بسته npm را آلوده کرد و مخازن Red Hat، Vapi.ai و Azure را تحت تأثیر قرار داد.
این حمله با استفاده از گواهیهای SLSA Level 3، سیستمهای تأیید یکپارچگی را دور زد.
علت اصلی، سرقت یک کوکی جلسه بود که هفت هفته در بازارهای زیرزمینی باقی مانده بود.
موج سوم، دستیاران کدنویسی هوش مصنوعی را هدف قرار داد و سطح حمله را به محیط محلی توسعهدهندگان گسترش داد.
این کمپین نشاندهنده تحول در حملات زنجیره تأمین است که از سرقت اعتبارنامهها به عنوان زیرساخت اصلی استفاده میکند.
اقتصاد زیرزمینی اعتبارنامههای توسعهدهندگان، که توسط Tenable رصد میشود، یک بازار سیاه ساختاریافته برای اعتبارنامههای ممتاز است که در آن نقضهای زنجیره تأمین اوپنسورس به عنوان زیرساخت تولید اعتبارنامه عمل میکنند.
این مدل، تهدیدات را از سطح رجیستریها به محیطهای محلی توسعهدهندگان گسترش میدهد و نشان میدهد که ابزارهای سنتی مانند EDR برای مقابله با چنین تهدیداتی کافی نیستند.
سازمانها باید اعتبارنامههای توسعهدهندگان را به عنوان زیرساخت حیاتی در نظر بگیرند و رویکرد مدیریت مداوم قرارگیری در معرض تهدید (CTEM) را اتخاذ کنند.
این حمله میتواند منجر به سرقت دادهها، اختلال در زنجیره تأمین نرمافزار و آسیب به اعتبار برند شود.
هزینههای مالی و عملیاتی ناشی از چنین حملاتی میتواند بسیار بالا باشد.
توسعهدهندگان و سازمانهای ایرانی که از بستههای npm و ابزارهای اوپنسورس استفاده میکنند، در معرض خطر قرار دارند.
سرقت اعتبارنامهها میتواند منجر به دسترسی غیرمجاز به مخازن و زیرساختهای محلی شود.
این حمله نشان میدهد که سازمانهای ایرانی نیز باید اقدامات امنیتی خود را برای مقابله با تهدیدات زنجیره تأمین تقویت کنند.
این کمپین نشان میدهد که گواهیهای SLSA Level 3 نیز میتوانند توسط مهاجمها سوءاستفاده شوند، که نیاز به بازبینی و تقویت استانداردهای امنیتی را برجسته میکند.
سازمانها باید کنترلهای سختگیرانهتری برای انتشار بستهها و مدیریت اعتبارنامهها اعمال کنند تا از چنین حملاتی جلوگیری شود.
این حمله نشاندهنده یک روند جهانی در حملات سایبری است که میتواند توسط عوامل تهدید در سراسر جهان، از جمله کشورهایی با منافع ژئوپلیتیکی، مورد سوءاستفاده قرار گیرد.
اقتصاد زیرزمینی اعتبارنامهها میتواند توسط دولتها یا گروههای سایبری برای اهداف جاسوسی یا اختلال استفاده شود.
Tenable Blog - تحلیل تخصصی امنیتی با تمرکز بر تهدیدات زنجیره تأمین و اقتصاد زیرزمینی اعتبارنامهها کمپین میاسما با آلودهسازی ۸۹ بسته npm و استفاده از گواهیهای معتبر SLSA، نشان داد که چگونه سرقت اعتبارنامهها میتواند زنجیره تأمین نرمافزار را به خطر اندازد.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این کمپین نشاندهنده تحول در حملات زنجیره تأمین است که از سرقت اعتبارنامهها به عنوان زیرساخت اصلی استفاده میکند.
اقتصاد زیرزمینی اعتبارنامههای توسعهدهندگان، که توسط Tenable رصد میشود، یک بازار سیاه ساختاریافته برای اعتبارنامههای ممتاز است که در آن نقضهای زنجیره تأمین اوپنسورس به عنوان زیرساخت تولید اعتبارنامه عمل میکنند.
این مدل، تهدیدات را از سطح رجیستریها به محیطهای محلی توسعهدهندگان گسترش میدهد و نشان میدهد که ابزارهای سنتی مانند EDR برای مقابله با چنین تهدیداتی کافی نیستند.
اثر کسبوکاری
سازمانها باید اعتبارنامههای توسعهدهندگان را به عنوان زیرساخت حیاتی در نظر بگیرند و رویکرد مدیریت مداوم قرارگیری در معرض تهدید (CTEM) را اتخاذ کنند.
این حمله میتواند منجر به سرقت دادهها، اختلال در زنجیره تأمین نرمافزار و آسیب به اعتبار برند شود.
هزینههای مالی و عملیاتی ناشی از چنین حملاتی میتواند بسیار بالا باشد.
اثر احتمالی برای ایران
توسعهدهندگان و سازمانهای ایرانی که از بستههای npm و ابزارهای اوپنسورس استفاده میکنند، در معرض خطر قرار دارند.
سرقت اعتبارنامهها میتواند منجر به دسترسی غیرمجاز به مخازن و زیرساختهای محلی شود.
این حمله نشان میدهد که سازمانهای ایرانی نیز باید اقدامات امنیتی خود را برای مقابله با تهدیدات زنجیره تأمین تقویت کنند.
ارتباط با LegalTech
این کمپین نشان میدهد که گواهیهای SLSA Level 3 نیز میتوانند توسط مهاجمها سوءاستفاده شوند، که نیاز به بازبینی و تقویت استانداردهای امنیتی را برجسته میکند.
سازمانها باید کنترلهای سختگیرانهتری برای انتشار بستهها و مدیریت اعتبارنامهها اعمال کنند تا از چنین حملاتی جلوگیری شود.
زاویه رسانه/کشور منبع
Tenable Blog - تحلیل تخصصی امنیتی با تمرکز بر تهدیدات زنجیره تأمین و اقتصاد زیرزمینی اعتبارنامهها