حمله زنجیره تأمین میاسما: کشف کد مخرب در بسته‌های npm فضای نام @redhat-cloud-services

Snyk BlogUK / Global3 دقیقه مطالعه۱۴۰۵/۰۵/۰۷ ساعت ۱۸:۳۰

تصویر مرتبط با خبر: Miasma Attack Hits Red Hat npm Packages | Snyk
تصویر مرتبط با خبر: Miasma Attack Hits Red Hat npm Packages | Snyk
خلاصه سریع

اصل خبر در چند خط

در اول ژوئن ۲۰۲۶، حمله زنجیره تأمین میاسما با کشف کد مخرب در ۳۲ نسخه از بسته‌های npm فضای نام @redhat-cloud-services شناسایی شد. این بسته‌ها مولفه‌های فرانت‌اند و مشتریان API کنسول ابری هیبرید ردهت را تشکیل می‌دهند. نسخه‌های آلوده حاوی اسکریپت preinstall هستند که payload مبهمی را اجرا می‌کند تا اعتبارنامه‌ها را سرقت و خود را گسترش دهد. این حمله از طریق حساب GitHub به خطر افتاده یک کارمند ردهت انجام شد که commit‌های مخربی را push کرد. بسته‌های آلوده حدود ۸۰ هزار دانلود هفتگی دارند و با گواهی provenance معتبر SLSA منتشر شدند. Snyk این آسیب‌پذیری را با امتیاز ۹.۳ (بحرانی) ارزیابی کرده است.

متن خبر

شرح خبر

در اول ژوئن ۲۰۲۶، محققان کد مخرب جاسازی‌شده در حداقل ۳۲ نسخه منتشرشده تحت فضای نام @redhat-cloud-services در npm را شناسایی کردند. این فضای نام شامل مولفه‌های فرانت‌اند و مشتریان API است که کنسول ابری هیبرید ردهت را تغذیه می‌کند. نسخه‌های آلوده حاوی اسکریپت preinstall هستند که در لحظه نصب بسته، یک payload مبهم را اجرا می‌کند. این payload اعتبارنامه‌های توسعه‌دهندگان و ابری را سرقت کرده و تلاش می‌کند خود را به سایر بسته‌ها گسترش دهد. بسته‌های آلوده به‌طور میانگین حدود ۸۰ هزار دانلود در هفته دارند، بنابراین دامنه تأثیر فراتر از زیرساخت‌های ردهت است. این کمپین «میاسما» نامگذاری شده و payload آن نسخه‌ای اصلاح‌شده از کرم Shai-Hulud است. اگر هر بستهای از این فضای نام را نصب کرده‌اید، این را یک حادثه فعال در نظر گرفته و فرض کنید تمام رازها و اعتبارنامه‌های در معرض ماشین‌های آلوده افشا شده‌اند. در اول ژوئن ۲۰۲۶، حمله زنجیره تأمین میاسما با کشف کد مخرب در ۳۲ نسخه از بسته‌های npm فضای نام @redhat-cloud-services شناسایی شد. این بسته‌ها مولفه‌های فرانت‌اند و مشتریان API کنسول ابری هیبرید ردهت را تشکیل می‌دهند. نسخه‌های آلوده حاوی اسکریپت preinstall هستند که payload مبهمی را اجرا می‌کند تا اعتبارنامه‌ها را سرقت و خود را گسترش دهد. این حمله از طریق حساب GitHub به خطر افتاده یک کارمند ردهت انجام شد که commit‌های مخربی را push کرد. بسته‌های آلوده حدود ۸۰ هزار دانلود هفتگی دارند و با گواهی provenance معتبر SLSA منتشر شدند. Snyk این آسیب‌پذیری را با امتیاز ۹.۳ (بحرانی) ارزیابی کرده است. این حمله نشان‌دهنده خطرات جدید در زنجیره تأمین نرم‌افزار است، جایی که مهاجم از حساب کارمندی معتبر برای انتشار کد مخرب استفاده می‌کند. استفاده از گواهی SLSA معتبر برای بسته‌های آلوده، اعتماد به مکانیسم‌های امنیتی را زیر سوال می‌برد. علاوه بر این، گسترش خودکار payload به سایر بسته‌ها می‌تواند باعث آلودگی گسترده‌تر در اکوسیستم npm شود. این حمله می‌تواند باعث افشای اطلاعات حساس، اختلال در فرآیندهای توسعه و از دست رفتن اعتماد مشتریان شود. شرکت‌ها باید هزینه‌های امنیتی و بازسازی زیرساخت‌ها را در نظر بگیرند. شرکت‌ها و توسعه‌دهندگان ایرانی که از بسته‌های @redhat-cloud-services استفاده می‌کنند، در معرض خطر افشای اعتبارنامه‌ها و آلودگی سیستم‌ها هستند. این حمله می‌تواند بر پروژه‌های ابری و توسعه نرم‌افزار در ایران تأثیر بگذارد. این حمله ممکن است منجر به بررسی‌های قانونی در مورد مسئولیت ردهت و npm در قبال انتشار کد مخرب شود. همچنین، نیاز به تقویت قوانین و استانداردهای امنیتی در زنجیره تأمین نرم‌افزار احساس می‌شود. این حمله می‌تواند توسط بازیگران دولتی یا گروه‌های هک برای جمع‌آوری اطلاعات یا اختلال در زیرساخت‌های حیاتی انجام شده باشد. با توجه به استفاده گسترده از خدمات ابری، این حمله می‌تواند تأثیرات ژئوپلیتیکی داشته باشد. Snyk به عنوان یک شرکت امنیتی پیشرو در زمینه تحلیل آسیب‌پذیری‌ها، این خبر را منتشر کرده است. این گزارش بر اساس تحقیقات فنی دقیق و مشاوره‌های امنیتی ارائه شده است. در اول ژوئن ۲۰۲۶، محققان کد مخرب را در ۳۲ نسخه از بسته‌های npm فضای نام @redhat-cloud-services کشف کردند. این حمله اعتبارنامه‌ها را سرقت و خود را گسترش می‌دهد.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده خطرات جدید در زنجیره تأمین نرم‌افزار است، جایی که مهاجم از حساب کارمندی معتبر برای انتشار کد مخرب استفاده می‌کند. استفاده از گواهی SLSA معتبر برای بسته‌های آلوده، اعتماد به مکانیسم‌های امنیتی را زیر سوال می‌برد. علاوه بر این، گسترش خودکار payload به سایر بسته‌ها می‌تواند باعث آلودگی گسترده‌تر در اکوسیستم npm شود.

اثر کسب‌وکاری

این حمله می‌تواند باعث افشای اطلاعات حساس، اختلال در فرآیندهای توسعه و از دست رفتن اعتماد مشتریان شود. شرکت‌ها باید هزینه‌های امنیتی و بازسازی زیرساخت‌ها را در نظر بگیرند.

اثر احتمالی برای ایران

شرکت‌ها و توسعه‌دهندگان ایرانی که از بسته‌های @redhat-cloud-services استفاده می‌کنند، در معرض خطر افشای اعتبارنامه‌ها و آلودگی سیستم‌ها هستند. این حمله می‌تواند بر پروژه‌های ابری و توسعه نرم‌افزار در ایران تأثیر بگذارد.

ارتباط با LegalTech

این حمله ممکن است منجر به بررسی‌های قانونی در مورد مسئولیت ردهت و npm در قبال انتشار کد مخرب شود. همچنین، نیاز به تقویت قوانین و استانداردهای امنیتی در زنجیره تأمین نرم‌افزار احساس می‌شود.

زاویه رسانه/کشور منبع

Snyk به عنوان یک شرکت امنیتی پیشرو در زمینه تحلیل آسیب‌پذیری‌ها، این خبر را منتشر کرده است. این گزارش بر اساس تحقیقات فنی دقیق و مشاوره‌های امنیتی ارائه شده است.

برچسب‌ها