تصویر مرتبط با خبر: Shai-Hulud Resurfaces: Intercom-client@7.0.4 Harvesting Github Credentials
خلاصه سریع
اصل خبر در چند خط
کتابخانه [email protected] به خطر افتاده و از الگوی حمله drop-and-execute برای سرقت اعتبارنامههای GitHub استفاده میکند.
این حمله مشابه حملات گذشته Shai-Hulud است که به صورت کرموار عمل میکند.
کتابخانه هفتگی ۳۶۱٬۵۱۰ دانلود دارد و ممکن است موج جدیدی از بستههای آلوده را ایجاد کند.
اسکریپت setup.mjs در حین نصب اجرا شده و runtime Bun را دانلود میکند.
payload به نام router_runtime.js دستور gh auth token را اجرا میکند تا اعتبارنامهها را سرقت کند.
مهاجم از اعتبارنامههای سرقت شده برای آلوده کردن صفحات اضافی استفاده میکند.
متن خبر
شرح خبر
کتابخانه TypeScript مربوط به Intercom به نام [email protected] که در تاریخ ۳۰ آوریل ۲۰۲۶ منتشر شده، به خطر افتاده و از الگوی حمله drop-and-execute برای اجرا کردن یک infostealer استفاده میکند که اعتبارنامههای GitHub کاربران را سرقت میکند.
این حمله مشابه حملات گذشته Shai-Hulud است که به صورت کرموار عمل کرده و از اعتبارنامههای سرقت شده برای آلوده کردن بستههای npm اضافی استفاده میکنند.
با توجه به اینکه این کتابخانه هفتگی ۳۶۱٬۵۱۰ دانلود دارد، احتمال موج جدیدی از بستههای آلوده وجود دارد.
کاربران باید فعالیتهای مشکوک را بررسی کرده و اعتبارنامههای GitHub خود را تغییر دهند.
در این حمله، اسکریپت setup.mjs از طریق preinstall hook اجرا شده و runtime Bun را دانلود میکند، سپس payload به نام router_runtime.js را اجرا میکند که دستور gh auth token را برای سرقت اعتبارنامهها اجرا میکند.
کتابخانه [email protected] به خطر افتاده و از الگوی حمله drop-and-execute برای سرقت اعتبارنامههای GitHub استفاده میکند.
این حمله مشابه حملات گذشته Shai-Hulud است که به صورت کرموار عمل میکند.
کتابخانه هفتگی ۳۶۱٬۵۱۰ دانلود دارد و ممکن است موج جدیدی از بستههای آلوده را ایجاد کند.
اسکریپت setup.mjs در حین نصب اجرا شده و runtime Bun را دانلود میکند.
payload به نام router_runtime.js دستور gh auth token را اجرا میکند تا اعتبارنامهها را سرقت کند.
مهاجم از اعتبارنامههای سرقت شده برای آلوده کردن صفحات اضافی استفاده میکند.
این حمله نشان میدهد که حملات کرموار به بستههای npm همچنان ادامه دارد و میتواند هزاران بسته را آلوده کند.
استفاده از سرویسهای قانونی مانند GitHub برای دور زدن تشخیص C2 در سطح شبکه، چالشی جدید برای امنیت سایبری ایجاد میکند.
با توجه به محبوبیت کتابخانه Intercom، این حمله میتواند تأثیر گستردهای بر جامعه توسعهدهندگان داشته باشد.
سرقت اعتبارنامههای GitHub میتواند منجر به دسترسی غیرمجاز به مخازن خصوصی، سرقت کدهای منبع و اطلاعات حساس شود.
شرکتها ممکن است با از دست دادن مالکیت فکری و آسیب به اعتبار برند مواجه شوند.
هزینههای بازیابی و بررسی امنیتی نیز میتواند قابل توجه باشد.
توسعهدهندگان ایرانی که از کتابخانه [email protected] استفاده میکنند، در معرض خطر سرقت اعتبارنامهها و دسترسی غیرمجاز به پروژههای خود هستند.
این موضوع میتواند بر پروژههای محلی و بینالمللی که توسط توسعهدهندگان ایرانی مدیریت میشوند، تأثیر منفی بگذارد.
این حمله نشان میدهد که نیاز به قوانین سختگیرانهتر برای امنیت بستههای نرمافزاری و نظارت بر فعالیتهای مشکوک در پلتفرمهای میزبانی کد وجود دارد.
همچنین، استفاده از تکنیکهای پیشرفته برای دور زدن تشخیص C2 میتواند چالشهای قانونی جدیدی را برای پیگیری مهاجم ایجاد کند.
این حمله میتواند توسط بازیگران بدخیم در سطح بینالمللی انجام شود و تأثیرات آن فراتر از مرزهای جغرافیایی است.
استفاده از سرویسهای جهانی مانند GitHub برای حملات سایبری میتواند چالشهای جدیدی برای همکاریهای بینالمللی در زمینه امنیت سایبری ایجاد کند.
Netskope Threat Labs کتابخانه محبوب [email protected] آلوده شده و اعتبارنامههای GitHub را سرقت میکند.
کاربران باید فوراً اقدامات امنیتی انجام دهند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشان میدهد که حملات کرموار به بستههای npm همچنان ادامه دارد و میتواند هزاران بسته را آلوده کند.
استفاده از سرویسهای قانونی مانند GitHub برای دور زدن تشخیص C2 در سطح شبکه، چالشی جدید برای امنیت سایبری ایجاد میکند.
با توجه به محبوبیت کتابخانه Intercom، این حمله میتواند تأثیر گستردهای بر جامعه توسعهدهندگان داشته باشد.
اثر کسبوکاری
سرقت اعتبارنامههای GitHub میتواند منجر به دسترسی غیرمجاز به مخازن خصوصی، سرقت کدهای منبع و اطلاعات حساس شود.
شرکتها ممکن است با از دست دادن مالکیت فکری و آسیب به اعتبار برند مواجه شوند.
هزینههای بازیابی و بررسی امنیتی نیز میتواند قابل توجه باشد.
اثر احتمالی برای ایران
توسعهدهندگان ایرانی که از کتابخانه [email protected] استفاده میکنند، در معرض خطر سرقت اعتبارنامهها و دسترسی غیرمجاز به پروژههای خود هستند.
این موضوع میتواند بر پروژههای محلی و بینالمللی که توسط توسعهدهندگان ایرانی مدیریت میشوند، تأثیر منفی بگذارد.
ارتباط با LegalTech
این حمله نشان میدهد که نیاز به قوانین سختگیرانهتر برای امنیت بستههای نرمافزاری و نظارت بر فعالیتهای مشکوک در پلتفرمهای میزبانی کد وجود دارد.
همچنین، استفاده از تکنیکهای پیشرفته برای دور زدن تشخیص C2 میتواند چالشهای قانونی جدیدی را برای پیگیری مهاجم ایجاد کند.