تصرف دامنه npm @mastra توسط یک حساب کاربری مشارکت‌کننده فراموش‌شده: حمله زنجیره تأمین با تزریق وابستگی مخرب

Snyk BlogUK3 دقیقه مطالعه۱۴۰۵/۰۵/۰۵ ساعت ۲۱:۴۵

تصویر مرتبط با خبر: Mastra npm Scope Takeover | Snyk
تصویر مرتبط با خبر: Mastra npm Scope Takeover | Snyk
خلاصه سریع

اصل خبر در چند خط

در ۱۷ ژوئن ۲۰۲۶، یک مهاجم با استفاده از حساب کاربری غیرفعال یک مشارکت‌کننده سابق، کل دامنه @mastra در npm را دوباره منتشر کرد و وابستگی مخرب easy-day-js را به ۱۴۳ بسته تزریق نمود. این وابستگی، یک نسخه جعلی از dayjs، در مرحله نصب، تأیید TLS را غیرفعال کرده و یک سارق ارزهای دیجیتال را اجرا می‌کند. بسته @mastra/core ماهانه ۴ میلیون دانلود دارد و صدها پروژه به آن وابسته‌اند. این حمله به دلیل عدم لغو دسترسی حساب کاربری مشارکت‌کننده سابق امکان‌پذیر شد. Snyk هشدار SNYK-JS-EASYDAYJS-17353313 را برای این وابستگی مخرب صادر کرد. در حال حاضر، نسخه‌های پاک منتشر شده‌اند، اما نصب‌های آلوده باید به عنوان رویداد افشای اطلاعات در نظر گرفته شوند.

متن خبر

شرح خبر

در تاریخ ۱۷ ژوئن ۲۰۲۶، یک مهاجم با سوءاستفاده از دسترسی یک حساب کاربری مشارکت‌کننده سابق که هرگز لغو نشده بود، کل دامنه بسته‌های @mastra در npm را دوباره منتشر کرد. این حمله منجر به تزریق یک وابستگی مخرب به نام easy-day-js به ۱۴۳ بسته، از جمله @mastra/core شد که ماهانه حدود ۴ میلیون دانلود دارد. وابستگی تزریق‌شده، یک نسخه جعلی از کتابخانه محبوب dayjs، در مرحله نصب، تأیید TLS را غیرفعال کرده، یک بارگذاری ثانویه را از یک آدرس IP خام دانلود می‌کند و یک سارق چندسکویی ارزهای دیجیتال را در پس‌زمینه اجرا می‌کند. این حادثه به عنوان یک رویداد افشای اطلاعات احراز هویت و کیف پول ارزهای دیجیتال طبقه‌بندی می‌شود. Snyk همچنین بسته مخرب جدید @mastra/node-speaker نسخه ۰.۱.۱ را شناسایی کرد. در حال حاضر، easy-day-js از npm حذف شده، دسترسی حساب کاربری مهاجم لغو شده و Mastra نسخه‌های پاک را منتشر کرده است. در ۱۷ ژوئن ۲۰۲۶، یک مهاجم با استفاده از حساب کاربری غیرفعال یک مشارکت‌کننده سابق، کل دامنه @mastra در npm را دوباره منتشر کرد و وابستگی مخرب easy-day-js را به ۱۴۳ بسته تزریق نمود. این وابستگی، یک نسخه جعلی از dayjs، در مرحله نصب، تأیید TLS را غیرفعال کرده و یک سارق ارزهای دیجیتال را اجرا می‌کند. بسته @mastra/core ماهانه ۴ میلیون دانلود دارد و صدها پروژه به آن وابسته‌اند. این حمله به دلیل عدم لغو دسترسی حساب کاربری مشارکت‌کننده سابق امکان‌پذیر شد. Snyk هشدار SNYK-JS-EASYDAYJS-17353313 را برای این وابستگی مخرب صادر کرد. در حال حاضر، نسخه‌های پاک منتشر شده‌اند، اما نصب‌های آلوده باید به عنوان رویداد افشای اطلاعات در نظر گرفته شوند. این حمله نشان‌دهنده خطرات جدی عدم مدیریت صحیح دسترسی‌ها در پروژه‌های اوپن‌سورس است. عدم لغو دسترسی حساب‌های غیرفعال می‌تواند منجر به تصرف دامنه و تزریق کد مخرب در زنجیره تأمین نرم‌افزار شود. این حادثه نه تنها پروژه‌های وابسته را تهدید می‌کند، بلکه اعتماد عمومی به اکوسیستم npm و امنیت زنجیره تأمین را نیز زیر سوال می‌برد. علاوه بر این، استفاده از تکنیک‌های مهندسی اجتماعی و سوءاستفاده از مکانیزم‌های npm مانند محدوده caret نشان می‌دهد که مهاجم‌ها چگونه می‌توانند از ضعف‌های ساختاری در سیستم‌های مدیریت بسته سوءاستفاده کنند. این حمله می‌تواند منجر به افشای اطلاعات حساس، سرقت ارزهای دیجیتال و آسیب به اعتبار پروژه‌ها و شرکت‌های وابسته شود. شرکت‌هایی که از بسته‌های @mastra استفاده می‌کنند، ممکن است با خسارات مالی و حقوقی مواجه شوند. علاوه بر این، هزینه‌های بازسازی اعتماد مشتریان و اصلاح آسیب‌پذیری‌ها می‌تواند قابل توجه باشد. در ایران، بسیاری از توسعه‌دهندگان و شرکت‌ها از بسته‌های npm استفاده می‌کنند. این حمله می‌تواند پروژه‌های محلی را تحت تأثیر قرار دهد، به ویژه اگر از نسخه‌های آلوده استفاده شده باشد. علاوه بر این، به دلیل محدودیت‌های مالی و دسترسی به ابزارهای امنیتی، شناسایی و رفع این گونه حملات ممکن است برای توسعه‌دهندگان ایرانی چالش‌برانگیزتر باشد. این حادثه می‌تواند منجر به تغییرات در قوانین و مقررات مربوط به امنیت زنجیره تأمین نرم‌افزار شود. شرکت‌ها ممکن است مجبور شوند استانداردهای سخت‌گیرانه‌تری برای مدیریت دسترسی‌ها و بررسی کدها اعمال کنند. علاوه بر این، این حمله می‌تواند انگیزه‌ای برای توسعه ابزارهای جدید برای تشخیص و جلوگیری از حملات مشابه باشد. این حمله نشان‌دهنده اهمیت همکاری بین‌المللی در زمینه امنیت سایبری است. زنجیره تأمین نرم‌افزار جهانی است و حملات این چنینی می‌توانند تأثیرات فرامرزی داشته باشند. کشورها ممکن است نیاز به همکاری بیشتر برای مقابله با تهدیدات سایبری داشته باشند. Snyk به عنوان یک شرکت پیشرو در زمینه امنیت نرم‌افزار، این حمله را شناسایی و گزارش کرده است. این گزارش شامل جزئیات فنی و توصیه‌های عملی برای توسعه‌دهندگان است. مهاجم با سوءاستفاده از دسترسی حساب غیرفعال، کل دامنه @mastra را در npm آلوده کرد. اقدام فوری برای کاربران لازم است.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده خطرات جدی عدم مدیریت صحیح دسترسی‌ها در پروژه‌های اوپن‌سورس است. عدم لغو دسترسی حساب‌های غیرفعال می‌تواند منجر به تصرف دامنه و تزریق کد مخرب در زنجیره تأمین نرم‌افزار شود. این حادثه نه تنها پروژه‌های وابسته را تهدید می‌کند، بلکه اعتماد عمومی به اکوسیستم npm و امنیت زنجیره تأمین را نیز زیر سوال می‌برد. علاوه بر این، استفاده از تکنیک‌های مهندسی اجتماعی و سوءاستفاده از مکانیزم‌های npm مانند محدوده caret نشان می‌دهد که مهاجم‌ها چگونه می‌توانند از ضعف‌های ساختاری در سیستم‌های مدیریت بسته سوءاستفاده کنند.

اثر کسب‌وکاری

این حمله می‌تواند منجر به افشای اطلاعات حساس، سرقت ارزهای دیجیتال و آسیب به اعتبار پروژه‌ها و شرکت‌های وابسته شود. شرکت‌هایی که از بسته‌های @mastra استفاده می‌کنند، ممکن است با خسارات مالی و حقوقی مواجه شوند. علاوه بر این، هزینه‌های بازسازی اعتماد مشتریان و اصلاح آسیب‌پذیری‌ها می‌تواند قابل توجه باشد.

اثر احتمالی برای ایران

در ایران، بسیاری از توسعه‌دهندگان و شرکت‌ها از بسته‌های npm استفاده می‌کنند. این حمله می‌تواند پروژه‌های محلی را تحت تأثیر قرار دهد، به ویژه اگر از نسخه‌های آلوده استفاده شده باشد. علاوه بر این، به دلیل محدودیت‌های مالی و دسترسی به ابزارهای امنیتی، شناسایی و رفع این گونه حملات ممکن است برای توسعه‌دهندگان ایرانی چالش‌برانگیزتر باشد.

ارتباط با LegalTech

این حادثه می‌تواند منجر به تغییرات در قوانین و مقررات مربوط به امنیت زنجیره تأمین نرم‌افزار شود. شرکت‌ها ممکن است مجبور شوند استانداردهای سخت‌گیرانه‌تری برای مدیریت دسترسی‌ها و بررسی کدها اعمال کنند. علاوه بر این، این حمله می‌تواند انگیزه‌ای برای توسعه ابزارهای جدید برای تشخیص و جلوگیری از حملات مشابه باشد.

زاویه رسانه/کشور منبع

Snyk به عنوان یک شرکت پیشرو در زمینه امنیت نرم‌افزار، این حمله را شناسایی و گزارش کرده است. این گزارش شامل جزئیات فنی و توصیه‌های عملی برای توسعه‌دهندگان است.

برچسب‌ها