بازگشت میاسما: نقض پلتفرم Leo در npm و ضرورت تشخیص بسته‌ها بر اساس بافت

Sonatype BlogUS3 دقیقه مطالعه۱۴۰۵/۰۴/۳۰ ساعت ۰۶:۳۰

Image with text "Leo Platform Compromise: Miasma is back" next to skull icon.
Image with text "Leo Platform Compromise: Miasma is back" next to skull icon.
خلاصه سریع

اصل خبر در چند خط

کمپین بدافزاری میاسما با به خطر انداختن حساب نگهدارنده czirker، ۲۳ نسخه مخرب از بسته‌های npm مرتبط با پلتفرم Leo و RStreams را منتشر کرد. این حمله از فایل binding.gyp برای اجرا در حین نصب سوءاستفاده می‌کند و می‌تواند بدون تغییر متادیتای بسته، کد مخرب را اجرا کند. سازمان‌ها باید محیط‌های توسعه، CI/CD و نزدیک به تولید را بررسی و نسخه‌های آلوده را حذف کنند. هدف اصلی سرقت توکن‌های GitHub، اسرار توسعه‌دهندگان و اعتبارنامه‌های ابری است. این حمله نشان می‌دهد که اعتماد به بسته‌ها تنها به آخرین نسخه آن‌ها بستگی دارد.

متن خبر

شرح خبر

تیم تحقیقاتی Sonatype در ۲۵ ژوئن ۲۰۲۶ گزارش داد که کمپین بدافزاری Shai-Hulud Miasma با انتشار ۲۳ نسخه مخرب از بسته‌های npm، پس از به خطر افتادن حساب نگهدارنده czirker، اکوسیستم‌های RStreams و پلتفرم Leo را هدف قرار داده است. این حمله با سوءاستفاده از فایل binding.gyp، که معمولاً در افزونه‌های بومی Node.js استفاده می‌شود، توانسته است کد مخرب را در حین نصب اجرا کند، بدون آنکه متادیتای بسته نشانه‌ای از آلودگی نشان دهد. سازمان‌ها باید نسخه‌های آلوده را حذف، اجرای حین نصب را بررسی و اعتبارنامه‌ها را پس از حذف پایداری چرخانده کنند. این کمپین نشان می‌دهد که اعتماد به بسته‌ها تنها به آخرین نسخه آن‌ها بستگی دارد و تشخیص حملات زنجیره تأمین نیازمند تحلیل عمیق‌تری فراتر از متادیتا است. کمپین بدافزاری میاسما با به خطر انداختن حساب نگهدارنده czirker، ۲۳ نسخه مخرب از بسته‌های npm مرتبط با پلتفرم Leo و RStreams را منتشر کرد. این حمله از فایل binding.gyp برای اجرا در حین نصب سوءاستفاده می‌کند و می‌تواند بدون تغییر متادیتای بسته، کد مخرب را اجرا کند. سازمان‌ها باید محیط‌های توسعه، CI/CD و نزدیک به تولید را بررسی و نسخه‌های آلوده را حذف کنند. هدف اصلی سرقت توکن‌های GitHub، اسرار توسعه‌دهندگان و اعتبارنامه‌های ابری است. این حمله نشان می‌دهد که اعتماد به بسته‌ها تنها به آخرین نسخه آن‌ها بستگی دارد. این حمله نشان‌دهنده تکامل روش‌های حملات زنجیره تأمین است، جایی که مهاجمان به جای انتشار بسته‌های جدید مخرب، بسته‌های مورد اعتماد را به خطر می‌اندازند. استفاده از binding.gyp برای اجرا در حین نصب، تشخیص این حملات را دشوارتر می‌کند، زیرا متادیتای بسته ممکن است تمیز به نظر برسد. این کمپین اهمیت نظارت مداوم بر زنجیره تأمین نرم‌افزار و نیاز به ابزارهای پیشرفته برای تشخیص رفتارهای مشکوک را برجسته می‌سازد. سازمان‌ها ممکن است با افشای اعتبارنامه‌ها، دسترسی غیرمجاز به سیستم‌های CI/CD و آسیب‌پذیری در محیط‌های تولید مواجه شوند. این می‌تواند منجر به اختلال در عملیات، سرقت داده‌ها و خسارات مالی شود. هزینه‌های اصلاحی و بازیابی نیز قابل توجه خواهد بود. شرکت‌ها و توسعه‌دهندگان ایرانی که از بسته‌های npm استفاده می‌کنند، باید بررسی کنند که آیا نسخه‌های آلوده در پروژه‌های خود نصب شده‌اند. این حمله می‌تواند بر زیرساخت‌های توسعه نرم‌افزار در ایران تأثیر بگذارد و نیاز به آگاهی بیشتر در مورد امنیت زنجیره تأمین را افزایش دهد. این حمله ممکن است منجر به بررسی‌های قانونی در مورد مسئولیت نگهدارندگان بسته‌ها و پلتفرم‌های میزبانی مانند npm شود. همچنین، نیاز به مقررات سخت‌گیرانه‌تر در مورد امنیت زنجیره تأمین نرم‌افزار و شفافیت در انتشار بسته‌ها را افزایش می‌دهد. این حمله نشان‌دهنده تهدیدات جهانی در زنجیره تأمین نرم‌افزار است و می‌تواند توسط بازیگران دولتی یا گروه‌های مجرم سایبری برای هدف قرار دادن سازمان‌ها در سراسر جهان استفاده شود. تحقیقات امنیتی توسط تیم Sonatype کمپین بدافزاری میاسما با به خطر انداختن حساب نگهدارنده، بسته‌های مورد اعتماد را آلوده کرد. چگونه می‌توان از این حملات جلوگیری کرد؟

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل روش‌های حملات زنجیره تأمین است، جایی که مهاجمان به جای انتشار بسته‌های جدید مخرب، بسته‌های مورد اعتماد را به خطر می‌اندازند. استفاده از binding.gyp برای اجرا در حین نصب، تشخیص این حملات را دشوارتر می‌کند، زیرا متادیتای بسته ممکن است تمیز به نظر برسد. این کمپین اهمیت نظارت مداوم بر زنجیره تأمین نرم‌افزار و نیاز به ابزارهای پیشرفته برای تشخیص رفتارهای مشکوک را برجسته می‌سازد.

اثر کسب‌وکاری

سازمان‌ها ممکن است با افشای اعتبارنامه‌ها، دسترسی غیرمجاز به سیستم‌های CI/CD و آسیب‌پذیری در محیط‌های تولید مواجه شوند. این می‌تواند منجر به اختلال در عملیات، سرقت داده‌ها و خسارات مالی شود. هزینه‌های اصلاحی و بازیابی نیز قابل توجه خواهد بود.

اثر احتمالی برای ایران

شرکت‌ها و توسعه‌دهندگان ایرانی که از بسته‌های npm استفاده می‌کنند، باید بررسی کنند که آیا نسخه‌های آلوده در پروژه‌های خود نصب شده‌اند. این حمله می‌تواند بر زیرساخت‌های توسعه نرم‌افزار در ایران تأثیر بگذارد و نیاز به آگاهی بیشتر در مورد امنیت زنجیره تأمین را افزایش دهد.

ارتباط با LegalTech

این حمله ممکن است منجر به بررسی‌های قانونی در مورد مسئولیت نگهدارندگان بسته‌ها و پلتفرم‌های میزبانی مانند npm شود. همچنین، نیاز به مقررات سخت‌گیرانه‌تر در مورد امنیت زنجیره تأمین نرم‌افزار و شفافیت در انتشار بسته‌ها را افزایش می‌دهد.

زاویه رسانه/کشور منبع

تحقیقات امنیتی توسط تیم Sonatype

برچسب‌ها