تصرف دامنه npm @mastra توسط یک حساب کاربری مشارکتکننده فراموششده: حمله زنجیره تأمین با تزریق وابستگی مخرب
Snyk BlogUK3 دقیقه مطالعه۱۴۰۵/۰۵/۰۵ ساعت ۲۱:۴۵
تصویر مرتبط با خبر: Mastra npm Scope Takeover | Snyk
خلاصه سریع
اصل خبر در چند خط
در ۱۷ ژوئن ۲۰۲۶، یک مهاجم با استفاده از حساب کاربری غیرفعال یک مشارکتکننده سابق، کل دامنه @mastra در npm را دوباره منتشر کرد و وابستگی مخرب easy-day-js را به ۱۴۳ بسته تزریق نمود.
این وابستگی، یک نسخه جعلی از dayjs، در مرحله نصب، تأیید TLS را غیرفعال کرده و یک سارق ارزهای دیجیتال را اجرا میکند.
بسته @mastra/core ماهانه ۴ میلیون دانلود دارد و صدها پروژه به آن وابستهاند.
این حمله به دلیل عدم لغو دسترسی حساب کاربری مشارکتکننده سابق امکانپذیر شد.
Snyk هشدار SNYK-JS-EASYDAYJS-17353313 را برای این وابستگی مخرب صادر کرد.
در حال حاضر، نسخههای پاک منتشر شدهاند، اما نصبهای آلوده باید به عنوان رویداد افشای اطلاعات در نظر گرفته شوند.
متن خبر
شرح خبر
در تاریخ ۱۷ ژوئن ۲۰۲۶، یک مهاجم با سوءاستفاده از دسترسی یک حساب کاربری مشارکتکننده سابق که هرگز لغو نشده بود، کل دامنه بستههای @mastra در npm را دوباره منتشر کرد.
این حمله منجر به تزریق یک وابستگی مخرب به نام easy-day-js به ۱۴۳ بسته، از جمله @mastra/core شد که ماهانه حدود ۴ میلیون دانلود دارد.
وابستگی تزریقشده، یک نسخه جعلی از کتابخانه محبوب dayjs، در مرحله نصب، تأیید TLS را غیرفعال کرده، یک بارگذاری ثانویه را از یک آدرس IP خام دانلود میکند و یک سارق چندسکویی ارزهای دیجیتال را در پسزمینه اجرا میکند.
این حادثه به عنوان یک رویداد افشای اطلاعات احراز هویت و کیف پول ارزهای دیجیتال طبقهبندی میشود.
Snyk همچنین بسته مخرب جدید @mastra/node-speaker نسخه ۰.۱.۱ را شناسایی کرد.
در حال حاضر، easy-day-js از npm حذف شده، دسترسی حساب کاربری مهاجم لغو شده و Mastra نسخههای پاک را منتشر کرده است.
در ۱۷ ژوئن ۲۰۲۶، یک مهاجم با استفاده از حساب کاربری غیرفعال یک مشارکتکننده سابق، کل دامنه @mastra در npm را دوباره منتشر کرد و وابستگی مخرب easy-day-js را به ۱۴۳ بسته تزریق نمود.
این وابستگی، یک نسخه جعلی از dayjs، در مرحله نصب، تأیید TLS را غیرفعال کرده و یک سارق ارزهای دیجیتال را اجرا میکند.
بسته @mastra/core ماهانه ۴ میلیون دانلود دارد و صدها پروژه به آن وابستهاند.
این حمله به دلیل عدم لغو دسترسی حساب کاربری مشارکتکننده سابق امکانپذیر شد.
Snyk هشدار SNYK-JS-EASYDAYJS-17353313 را برای این وابستگی مخرب صادر کرد.
در حال حاضر، نسخههای پاک منتشر شدهاند، اما نصبهای آلوده باید به عنوان رویداد افشای اطلاعات در نظر گرفته شوند.
این حمله نشاندهنده خطرات جدی عدم مدیریت صحیح دسترسیها در پروژههای اوپنسورس است.
عدم لغو دسترسی حسابهای غیرفعال میتواند منجر به تصرف دامنه و تزریق کد مخرب در زنجیره تأمین نرمافزار شود.
این حادثه نه تنها پروژههای وابسته را تهدید میکند، بلکه اعتماد عمومی به اکوسیستم npm و امنیت زنجیره تأمین را نیز زیر سوال میبرد.
علاوه بر این، استفاده از تکنیکهای مهندسی اجتماعی و سوءاستفاده از مکانیزمهای npm مانند محدوده caret نشان میدهد که مهاجمها چگونه میتوانند از ضعفهای ساختاری در سیستمهای مدیریت بسته سوءاستفاده کنند.
این حمله میتواند منجر به افشای اطلاعات حساس، سرقت ارزهای دیجیتال و آسیب به اعتبار پروژهها و شرکتهای وابسته شود.
شرکتهایی که از بستههای @mastra استفاده میکنند، ممکن است با خسارات مالی و حقوقی مواجه شوند.
علاوه بر این، هزینههای بازسازی اعتماد مشتریان و اصلاح آسیبپذیریها میتواند قابل توجه باشد.
در ایران، بسیاری از توسعهدهندگان و شرکتها از بستههای npm استفاده میکنند.
این حمله میتواند پروژههای محلی را تحت تأثیر قرار دهد، به ویژه اگر از نسخههای آلوده استفاده شده باشد.
علاوه بر این، به دلیل محدودیتهای مالی و دسترسی به ابزارهای امنیتی، شناسایی و رفع این گونه حملات ممکن است برای توسعهدهندگان ایرانی چالشبرانگیزتر باشد.
این حادثه میتواند منجر به تغییرات در قوانین و مقررات مربوط به امنیت زنجیره تأمین نرمافزار شود.
شرکتها ممکن است مجبور شوند استانداردهای سختگیرانهتری برای مدیریت دسترسیها و بررسی کدها اعمال کنند.
علاوه بر این، این حمله میتواند انگیزهای برای توسعه ابزارهای جدید برای تشخیص و جلوگیری از حملات مشابه باشد.
این حمله نشاندهنده اهمیت همکاری بینالمللی در زمینه امنیت سایبری است.
زنجیره تأمین نرمافزار جهانی است و حملات این چنینی میتوانند تأثیرات فرامرزی داشته باشند.
کشورها ممکن است نیاز به همکاری بیشتر برای مقابله با تهدیدات سایبری داشته باشند.
Snyk به عنوان یک شرکت پیشرو در زمینه امنیت نرمافزار، این حمله را شناسایی و گزارش کرده است.
این گزارش شامل جزئیات فنی و توصیههای عملی برای توسعهدهندگان است.
مهاجم با سوءاستفاده از دسترسی حساب غیرفعال، کل دامنه @mastra را در npm آلوده کرد.
اقدام فوری برای کاربران لازم است.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده خطرات جدی عدم مدیریت صحیح دسترسیها در پروژههای اوپنسورس است.
عدم لغو دسترسی حسابهای غیرفعال میتواند منجر به تصرف دامنه و تزریق کد مخرب در زنجیره تأمین نرمافزار شود.
این حادثه نه تنها پروژههای وابسته را تهدید میکند، بلکه اعتماد عمومی به اکوسیستم npm و امنیت زنجیره تأمین را نیز زیر سوال میبرد.
علاوه بر این، استفاده از تکنیکهای مهندسی اجتماعی و سوءاستفاده از مکانیزمهای npm مانند محدوده caret نشان میدهد که مهاجمها چگونه میتوانند از ضعفهای ساختاری در سیستمهای مدیریت بسته سوءاستفاده کنند.
اثر کسبوکاری
این حمله میتواند منجر به افشای اطلاعات حساس، سرقت ارزهای دیجیتال و آسیب به اعتبار پروژهها و شرکتهای وابسته شود.
شرکتهایی که از بستههای @mastra استفاده میکنند، ممکن است با خسارات مالی و حقوقی مواجه شوند.
علاوه بر این، هزینههای بازسازی اعتماد مشتریان و اصلاح آسیبپذیریها میتواند قابل توجه باشد.
اثر احتمالی برای ایران
در ایران، بسیاری از توسعهدهندگان و شرکتها از بستههای npm استفاده میکنند.
این حمله میتواند پروژههای محلی را تحت تأثیر قرار دهد، به ویژه اگر از نسخههای آلوده استفاده شده باشد.
علاوه بر این، به دلیل محدودیتهای مالی و دسترسی به ابزارهای امنیتی، شناسایی و رفع این گونه حملات ممکن است برای توسعهدهندگان ایرانی چالشبرانگیزتر باشد.
ارتباط با LegalTech
این حادثه میتواند منجر به تغییرات در قوانین و مقررات مربوط به امنیت زنجیره تأمین نرمافزار شود.
شرکتها ممکن است مجبور شوند استانداردهای سختگیرانهتری برای مدیریت دسترسیها و بررسی کدها اعمال کنند.
علاوه بر این، این حمله میتواند انگیزهای برای توسعه ابزارهای جدید برای تشخیص و جلوگیری از حملات مشابه باشد.
زاویه رسانه/کشور منبع
Snyk به عنوان یک شرکت پیشرو در زمینه امنیت نرمافزار، این حمله را شناسایی و گزارش کرده است.
این گزارش شامل جزئیات فنی و توصیههای عملی برای توسعهدهندگان است.