بازگشت Shai-Hulud: [email protected] در حال سرقت اعتبارنامه‌های GitHub

Netskope Threat LabsUnited States3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۰۸:۱۵

تصویر مرتبط با خبر: Shai-Hulud Resurfaces: Intercom-client@7.0.4 Harvesting Github Credentials
تصویر مرتبط با خبر: Shai-Hulud Resurfaces: Intercom-client@7.0.4 Harvesting Github Credentials
خلاصه سریع

اصل خبر در چند خط

کتابخانه [email protected] به خطر افتاده و از الگوی حمله drop-and-execute برای سرقت اعتبارنامه‌های GitHub استفاده می‌کند. این حمله مشابه حملات گذشته Shai-Hulud است که به صورت کرم‌وار عمل می‌کند. کتابخانه هفتگی ۳۶۱٬۵۱۰ دانلود دارد و ممکن است موج جدیدی از بسته‌های آلوده را ایجاد کند. اسکریپت setup.mjs در حین نصب اجرا شده و runtime Bun را دانلود می‌کند. payload به نام router_runtime.js دستور gh auth token را اجرا می‌کند تا اعتبارنامه‌ها را سرقت کند. مهاجم از اعتبارنامه‌های سرقت شده برای آلوده کردن صفحات اضافی استفاده می‌کند.

متن خبر

شرح خبر

کتابخانه TypeScript مربوط به Intercom به نام [email protected] که در تاریخ ۳۰ آوریل ۲۰۲۶ منتشر شده، به خطر افتاده و از الگوی حمله drop-and-execute برای اجرا کردن یک infostealer استفاده می‌کند که اعتبارنامه‌های GitHub کاربران را سرقت می‌کند. این حمله مشابه حملات گذشته Shai-Hulud است که به صورت کرم‌وار عمل کرده و از اعتبارنامه‌های سرقت شده برای آلوده کردن بسته‌های npm اضافی استفاده می‌کنند. با توجه به اینکه این کتابخانه هفتگی ۳۶۱٬۵۱۰ دانلود دارد، احتمال موج جدیدی از بسته‌های آلوده وجود دارد. کاربران باید فعالیت‌های مشکوک را بررسی کرده و اعتبارنامه‌های GitHub خود را تغییر دهند. در این حمله، اسکریپت setup.mjs از طریق preinstall hook اجرا شده و runtime Bun را دانلود می‌کند، سپس payload به نام router_runtime.js را اجرا می‌کند که دستور gh auth token را برای سرقت اعتبارنامه‌ها اجرا می‌کند. کتابخانه [email protected] به خطر افتاده و از الگوی حمله drop-and-execute برای سرقت اعتبارنامه‌های GitHub استفاده می‌کند. این حمله مشابه حملات گذشته Shai-Hulud است که به صورت کرم‌وار عمل می‌کند. کتابخانه هفتگی ۳۶۱٬۵۱۰ دانلود دارد و ممکن است موج جدیدی از بسته‌های آلوده را ایجاد کند. اسکریپت setup.mjs در حین نصب اجرا شده و runtime Bun را دانلود می‌کند. payload به نام router_runtime.js دستور gh auth token را اجرا می‌کند تا اعتبارنامه‌ها را سرقت کند. مهاجم از اعتبارنامه‌های سرقت شده برای آلوده کردن صفحات اضافی استفاده می‌کند. این حمله نشان می‌دهد که حملات کرم‌وار به بسته‌های npm همچنان ادامه دارد و می‌تواند هزاران بسته را آلوده کند. استفاده از سرویس‌های قانونی مانند GitHub برای دور زدن تشخیص C2 در سطح شبکه، چالشی جدید برای امنیت سایبری ایجاد می‌کند. با توجه به محبوبیت کتابخانه Intercom، این حمله می‌تواند تأثیر گسترده‌ای بر جامعه توسعه‌دهندگان داشته باشد. سرقت اعتبارنامه‌های GitHub می‌تواند منجر به دسترسی غیرمجاز به مخازن خصوصی، سرقت کدهای منبع و اطلاعات حساس شود. شرکت‌ها ممکن است با از دست دادن مالکیت فکری و آسیب به اعتبار برند مواجه شوند. هزینه‌های بازیابی و بررسی امنیتی نیز می‌تواند قابل توجه باشد. توسعه‌دهندگان ایرانی که از کتابخانه [email protected] استفاده می‌کنند، در معرض خطر سرقت اعتبارنامه‌ها و دسترسی غیرمجاز به پروژه‌های خود هستند. این موضوع می‌تواند بر پروژه‌های محلی و بین‌المللی که توسط توسعه‌دهندگان ایرانی مدیریت می‌شوند، تأثیر منفی بگذارد. این حمله نشان می‌دهد که نیاز به قوانین سخت‌گیرانه‌تر برای امنیت بسته‌های نرم‌افزاری و نظارت بر فعالیت‌های مشکوک در پلتفرم‌های میزبانی کد وجود دارد. همچنین، استفاده از تکنیک‌های پیشرفته برای دور زدن تشخیص C2 می‌تواند چالش‌های قانونی جدیدی را برای پیگیری مهاجم ایجاد کند. این حمله می‌تواند توسط بازیگران بدخیم در سطح بین‌المللی انجام شود و تأثیرات آن فراتر از مرزهای جغرافیایی است. استفاده از سرویس‌های جهانی مانند GitHub برای حملات سایبری می‌تواند چالش‌های جدیدی برای همکاری‌های بین‌المللی در زمینه امنیت سایبری ایجاد کند. Netskope Threat Labs کتابخانه محبوب [email protected] آلوده شده و اعتبارنامه‌های GitHub را سرقت می‌کند. کاربران باید فوراً اقدامات امنیتی انجام دهند.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان می‌دهد که حملات کرم‌وار به بسته‌های npm همچنان ادامه دارد و می‌تواند هزاران بسته را آلوده کند. استفاده از سرویس‌های قانونی مانند GitHub برای دور زدن تشخیص C2 در سطح شبکه، چالشی جدید برای امنیت سایبری ایجاد می‌کند. با توجه به محبوبیت کتابخانه Intercom، این حمله می‌تواند تأثیر گسترده‌ای بر جامعه توسعه‌دهندگان داشته باشد.

اثر کسب‌وکاری

سرقت اعتبارنامه‌های GitHub می‌تواند منجر به دسترسی غیرمجاز به مخازن خصوصی، سرقت کدهای منبع و اطلاعات حساس شود. شرکت‌ها ممکن است با از دست دادن مالکیت فکری و آسیب به اعتبار برند مواجه شوند. هزینه‌های بازیابی و بررسی امنیتی نیز می‌تواند قابل توجه باشد.

اثر احتمالی برای ایران

توسعه‌دهندگان ایرانی که از کتابخانه [email protected] استفاده می‌کنند، در معرض خطر سرقت اعتبارنامه‌ها و دسترسی غیرمجاز به پروژه‌های خود هستند. این موضوع می‌تواند بر پروژه‌های محلی و بین‌المللی که توسط توسعه‌دهندگان ایرانی مدیریت می‌شوند، تأثیر منفی بگذارد.

ارتباط با LegalTech

این حمله نشان می‌دهد که نیاز به قوانین سخت‌گیرانه‌تر برای امنیت بسته‌های نرم‌افزاری و نظارت بر فعالیت‌های مشکوک در پلتفرم‌های میزبانی کد وجود دارد. همچنین، استفاده از تکنیک‌های پیشرفته برای دور زدن تشخیص C2 می‌تواند چالش‌های قانونی جدیدی را برای پیگیری مهاجم ایجاد کند.

زاویه رسانه/کشور منبع

Netskope Threat Labs

برچسب‌ها