حمله زنجیره تأمین node-gyp: کرم خودتکثیری در npm که در فایل binding.gyp مخفی می‌شود

Snyk BlogUK3 دقیقه مطالعه۱۴۰۵/۰۵/۰۵ ساعت ۲۳:۳۰

تصویر مرتبط با خبر: Node-gyp Supply Chain Compromise | Snyk
تصویر مرتبط با خبر: Node-gyp Supply Chain Compromise | Snyk
خلاصه سریع

اصل خبر در چند خط

حمله زنجیره تأمین جدیدی در رجیستری npm شناسایی شده که از فایل binding.gyp برای اجرا کد مخرب در حین نصب استفاده می‌کند. این حمله که توسط Snyk رصد می‌شود، ۵۷ بسته آلوده را در بر می‌گیرد و با شدت بحرانی طبقه‌بندی شده است. بدافزار اعتبارنامه‌ها را سرقت کرده، جریان‌های کاری GitHub Actions را تزریق می‌کند و خود را از طریق انتشار مجدد بسته‌ها تکثیر می‌کند. StepSecurity این کمپین را «Miasma» نامید که از خانواده کرم Shai-Hulud مشتق شده است. بسته‌های آلوده شامل @vapi-ai/server-sdk و ai-sdk-ollama هستند. راهکارهای پیشنهادی شامل ثابت کردن نسخه‌ها، اجرا npm install --ignore-scripts و چرخش اعتبارنامه‌ها می‌باشد.

متن خبر

شرح خبر

یک حمله زنجیره تأمین فعال از طریق رجیستری npm در حال انتشار است که از فایل binding.gyp سوءاستفاده می‌کند، فایلی که اکثر ابزارهای امنیتی هرگز آن را بررسی نمی‌کنند. این حمله که توسط Snyk با عنوان «حمله زنجیره تأمین node-gyp - ژوئن ۲۰۲۶» رصد می‌شود، ۵۷ بسته آلوده را در صدها نسخه مخرب پوشش می‌دهد. بدافزار با تزریق کد مخرب در حین فرآیند npm install، اعتبارنامه‌های توسعه‌دهندگان و سیستم‌های CI/CD را از پلتفرم‌هایی مانند npm، GitHub، AWS، GCP، Azure، HashiCorp Vault و Kubernetes سرقت می‌کند. این حمله با تزریق جریان‌های کاری GitHub Actions برای پایداری و تکثیر خود از طریق انتشار مجدد بسته‌ها، به یک کرم خودتکثیرشونده تبدیل شده است. StepSecurity این تکنیک را «Phantom Gyp» و کمپین گسترده‌تر را «Miasma» نامید. حمله زنجیره تأمین جدیدی در رجیستری npm شناسایی شده که از فایل binding.gyp برای اجرا کد مخرب در حین نصب استفاده می‌کند. این حمله که توسط Snyk رصد می‌شود، ۵۷ بسته آلوده را در بر می‌گیرد و با شدت بحرانی طبقه‌بندی شده است. بدافزار اعتبارنامه‌ها را سرقت کرده، جریان‌های کاری GitHub Actions را تزریق می‌کند و خود را از طریق انتشار مجدد بسته‌ها تکثیر می‌کند. StepSecurity این کمپین را «Miasma» نامید که از خانواده کرم Shai-Hulud مشتق شده است. بسته‌های آلوده شامل @vapi-ai/server-sdk و ai-sdk-ollama هستند. راهکارهای پیشنهادی شامل ثابت کردن نسخه‌ها، اجرا npm install --ignore-scripts و چرخش اعتبارنامه‌ها می‌باشد. این حمله نشان‌دهنده تکامل تکنیک‌های حمله زنجیره تأمین است که از فایل‌های کمتر نظارت‌شده مانند binding.gyp سوءاستفاده می‌کند. برخلاف اسکریپت‌های چرخه حیات متداول، این روش می‌تواند از بسیاری از ابزارهای امنیتی فعلی فرار کند. علاوه بر این، توانایی تکثیر خودکار بدافزار از طریق انتشار مجدد بسته‌ها، خطر گسترش سریع آن را افزایش می‌دهد و می‌تواند به طور گسترده‌ای اکوسیستم npm و حتی سایر رجیستری‌ها مانند RubyGems را تحت تأثیر قرار دهد. سرقت اعتبارنامه‌ها می‌تواند منجر به دسترسی غیرمجاز به سیستم‌های حیاتی، سرقت داده‌ها و اختلال در فرآیندهای توسعه و استقرار شود. تزریق جریان‌های کاری مخرب در GitHub Actions می‌تواند باعث پایداری بدافزار در محیط‌های توسعه شود. تکثیر خودکار کرم نیز می‌تواند باعث آلودگی گسترده بسته‌ها و کاهش اعتماد به اکوسیستم npm شود. توسعه‌دهندگان و شرکت‌های ایرانی که از بسته‌های npm آلوده استفاده می‌کنند، در معرض خطر سرقت اعتبارنامه‌ها و دسترسی غیرمجاز به سیستم‌های خود هستند. این حمله می‌تواند بر پروژه‌های محلی و بین‌المللی که توسط تیم‌های ایرانی مدیریت می‌شوند، تأثیر بگذارد و باعث اختلال در فرآیندهای توسعه و استقرار شود. این حمله می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه اگر اعتبارنامه‌های سرقت‌شده برای دسترسی به داده‌های حساس استفاده شوند. همچنین، شرکت‌ها ممکن است با مسئولیت‌های قانونی در قبال آسیب‌پذیری‌های ایجاد شده در زنجیره تأمین خود مواجه شوند. حمله زنجیره تأمین می‌تواند توسط بازیگران دولتی یا گروه‌های هک برای جمع‌آوری اطلاعات حساس یا اختلال در زیرساخت‌های حیاتی استفاده شود. تمرکز بر اکوسیستم npm که به طور گسترده در سطح جهانی استفاده می‌شود، می‌تواند تأثیرات ژئوپلیتیکی گسترده‌ای داشته باشد. Snyk به عنوان یک شرکت امنیتی پیشرو در زمینه تحلیل آسیب‌پذیری‌های زنجیره تأمین، این حمله را شناسایی و گزارش کرده است. گزارش StepSecurity نیز نشان‌دهنده همکاری بین شرکت‌های امنیتی برای مقابله با تهدیدات جدید است. حمله زنجیره تأمین فعال در npm با سوءاستفاده از فایل binding.gyp، ۵۷ بسته آلوده را تحت تأثیر قرار داده و اعتبارنامه‌ها را سرقت می‌کند. این حمله توسط Snyk و StepSecurity رصد شده است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده تکامل تکنیک‌های حمله زنجیره تأمین است که از فایل‌های کمتر نظارت‌شده مانند binding.gyp سوءاستفاده می‌کند. برخلاف اسکریپت‌های چرخه حیات متداول، این روش می‌تواند از بسیاری از ابزارهای امنیتی فعلی فرار کند. علاوه بر این، توانایی تکثیر خودکار بدافزار از طریق انتشار مجدد بسته‌ها، خطر گسترش سریع آن را افزایش می‌دهد و می‌تواند به طور گسترده‌ای اکوسیستم npm و حتی سایر رجیستری‌ها مانند RubyGems را تحت تأثیر قرار دهد.

اثر کسب‌وکاری

سرقت اعتبارنامه‌ها می‌تواند منجر به دسترسی غیرمجاز به سیستم‌های حیاتی، سرقت داده‌ها و اختلال در فرآیندهای توسعه و استقرار شود. تزریق جریان‌های کاری مخرب در GitHub Actions می‌تواند باعث پایداری بدافزار در محیط‌های توسعه شود. تکثیر خودکار کرم نیز می‌تواند باعث آلودگی گسترده بسته‌ها و کاهش اعتماد به اکوسیستم npm شود.

اثر احتمالی برای ایران

توسعه‌دهندگان و شرکت‌های ایرانی که از بسته‌های npm آلوده استفاده می‌کنند، در معرض خطر سرقت اعتبارنامه‌ها و دسترسی غیرمجاز به سیستم‌های خود هستند. این حمله می‌تواند بر پروژه‌های محلی و بین‌المللی که توسط تیم‌های ایرانی مدیریت می‌شوند، تأثیر بگذارد و باعث اختلال در فرآیندهای توسعه و استقرار شود.

ارتباط با LegalTech

این حمله می‌تواند منجر به نقض قوانین حفاظت از داده‌ها و حریم خصوصی شود، به ویژه اگر اعتبارنامه‌های سرقت‌شده برای دسترسی به داده‌های حساس استفاده شوند. همچنین، شرکت‌ها ممکن است با مسئولیت‌های قانونی در قبال آسیب‌پذیری‌های ایجاد شده در زنجیره تأمین خود مواجه شوند.

زاویه رسانه/کشور منبع

Snyk به عنوان یک شرکت امنیتی پیشرو در زمینه تحلیل آسیب‌پذیری‌های زنجیره تأمین، این حمله را شناسایی و گزارش کرده است. گزارش StepSecurity نیز نشان‌دهنده همکاری بین شرکت‌های امنیتی برای مقابله با تهدیدات جدید است.

برچسب‌ها