کشف 18 بسته مخرب npm که کاربران ابزارهای توسعه Alibaba را با RAT چندسکویی هدف قرار میدهند
The Hacker NewsInternational3 دقیقه مطالعه۱۴۰۵/۰۶/۱۱ ساعت ۱۵:۴۵
تصویر مرتبط با خبر: 18 Malicious npm Packages Deliver Cross-Platform RAT to Alibaba Tool Users
خلاصه سریع
اصل خبر در چند خط
پژوهشگران امنیتی 18 بسته مخرب npm را کشف کردند که کاربران ابزارهای توسعه Alibaba را با یک RAT چندسکویی هدف قرار میدهند.
این حمله زنجیره تأمین نرمافزاری، محیطهای چینیزبان را نشانه گرفته است.
بسته lib-mtop، که نامی مشابه با بسته خصوصی Alibaba دارد، در نسخههای جدید خود حاوی یک loader برای دانلود payload مخرب است.
حساب ch4ce در npm چهار بسته دیگر نیز منتشر کرده بود که به عنوان طعمه عمل میکنند.
این بستهها در ترکیب با یکدیگر، یک RAT پیشرفته را فعال میسازند که قابلیتهای گستردهای از جمله اجرای دستور و حرکت جانبی دارد.
payload نهایی میتواند با تزریق کد به برنامههایی مانند DingTalk پایداری خود را حفظ کند.
هدف این کمپین احتمالاً جاسوسی صنعتی است و عوامل تهدید چینیزبان پشت آن قرار دارند.
متن خبر
شرح خبر
پژوهشگران امنیتی مجموعهای جدید از 18 بسته مخرب npm را شناسایی کردهاند که کاربران ابزارهای توسعهدهندگان گروه Alibaba را با یک RAT (trojan دسترسی از راه دور) چندسکویی هدف قرار میدهند.
این حمله زنجیره تأمین نرمافزاری پیچیده، محیطهای چینیزبان را نشانه گرفته و از بستههایی مانند lib-mtop استفاده میکند که نامی مشابه با بستههای خصوصی Alibaba تحت scope @ali دارند.
بسته lib-mtop ابتدا در نوامبر 2023 بدون عملکرد منتشر شد، اما در مارس و آوریل 2026، سه نسخه جدید (v1.0.1، v1.0.2، v1.0.3) با یک loader مخرب برای دانلود و اجرای payload JavaScript از راه دور اضافه شد.
حساب نگهدارنده ch4ce، که اکنون در npmjs.com غیرفعال است، چهار بسته دیگر از جمله aone-kit و local-config-parser نیز منتشر کرده بود.
این بستهها به عنوان طعمه عمل میکنند و در ترکیب با یکدیگر، یک کانال برای RAT پیشرفته ایجاد میکنند که توسعهدهندگان را هدف قرار میدهد.
payload نهایی قابلیتهای گستردهای از جمله اجرای دستور، آپلود/دانلود فایل، شناسایی میزبان و حرکت جانبی دارد و میتواند با تزریق کد مخرب به برنامههای همکاری سازمانی مانند DingTalk پایداری خود را حفظ کند.
پژوهشگران امنیتی 18 بسته مخرب npm را کشف کردند که کاربران ابزارهای توسعه Alibaba را با یک RAT چندسکویی هدف قرار میدهند.
این حمله زنجیره تأمین نرمافزاری، محیطهای چینیزبان را نشانه گرفته است.
بسته lib-mtop، که نامی مشابه با بسته خصوصی Alibaba دارد، در نسخههای جدید خود حاوی یک loader برای دانلود payload مخرب است.
حساب ch4ce در npm چهار بسته دیگر نیز منتشر کرده بود که به عنوان طعمه عمل میکنند.
این بستهها در ترکیب با یکدیگر، یک RAT پیشرفته را فعال میسازند که قابلیتهای گستردهای از جمله اجرای دستور و حرکت جانبی دارد.
payload نهایی میتواند با تزریق کد به برنامههایی مانند DingTalk پایداری خود را حفظ کند.
هدف این کمپین احتمالاً جاسوسی صنعتی است و عوامل تهدید چینیزبان پشت آن قرار دارند.
این حمله نشاندهنده افزایش حملات زنجیره تأمین نرمافزاری هدفمند است که توسعهدهندگان را در محیطهای سازمانی هدف قرار میدهد.
استفاده از بستههای npm مخرب با نامهای مشابه بستههای قانونی، میتواند باعث فریب کاربران و نصب ناخواسته بدافزار شود.
علاوه بر این، قابلیتهای پیشرفته RAT مانند حرکت جانبی و تزریق کد به برنامههای سازمانی، نشاندهنده سطح بالای پیچیدگی و هدفمندی این حمله است که میتواند آسیبهای جدی به زیرساختهای سازمانی وارد کند.
این حمله میتواند منجر به سرقت دادههای حساس، اختلال در عملیات سازمانی و آسیب به اعتبار برندهای درگیر شود.
شرکتهای متعلق به گروه Alibaba و توسعهدهندگان چینیزبان که از ابزارهای این گروه استفاده میکنند، در معرض خطر بالایی قرار دارند.
علاوه بر این، حمله به زنجیره تأمین نرمافزاری میتواند اعتماد مشتریان و شرکا را نسبت به امنیت محصولات و خدمات تحت تأثیر قرار دهد.
اگرچه این حمله به طور خاص محیطهای چینیزبان را هدف قرار داده است، اما توسعهدهندگان ایرانی که از ابزارهای Alibaba یا بستههای npm مشابه استفاده میکنند، ممکن است به طور غیرمستقیم در معرض خطر قرار گیرند.
همچنین، این حمله میتواند به عنوان یک هشدار برای سازمانهای ایرانی باشد تا اقدامات امنیتی خود را در برابر حملات زنجیره تأمین نرمافزاری تقویت کنند.
این حمله میتواند منجر به بررسیهای قانونی و تنظیم مقررات سختگیرانهتر در زمینه امنیت زنجیره تأمین نرمافزاری شود.
شرکتها ممکن است مجبور شوند اقدامات امنیتی بیشتری را برای بررسی و تأیید بستههای شخص ثالث انجام دهند.
علاوه بر این، این حمله میتواند باعث افزایش تقاضا برای ابزارها و خدمات امنیتی پیشرفتهتر برای تشخیص و جلوگیری از حملات مشابه شود.
The Hacker News پژوهشگران امنیتی حمله زنجیره تأمین نرمافزاری پیچیدهای را کشف کردند که از بستههای npm مخرب برای هدف قرار دادن توسعهدهندگان چینیزبان استفاده میکند.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده افزایش حملات زنجیره تأمین نرمافزاری هدفمند است که توسعهدهندگان را در محیطهای سازمانی هدف قرار میدهد.
استفاده از بستههای npm مخرب با نامهای مشابه بستههای قانونی، میتواند باعث فریب کاربران و نصب ناخواسته بدافزار شود.
علاوه بر این، قابلیتهای پیشرفته RAT مانند حرکت جانبی و تزریق کد به برنامههای سازمانی، نشاندهنده سطح بالای پیچیدگی و هدفمندی این حمله است که میتواند آسیبهای جدی به زیرساختهای سازمانی وارد کند.
اثر کسبوکاری
این حمله میتواند منجر به سرقت دادههای حساس، اختلال در عملیات سازمانی و آسیب به اعتبار برندهای درگیر شود.
شرکتهای متعلق به گروه Alibaba و توسعهدهندگان چینیزبان که از ابزارهای این گروه استفاده میکنند، در معرض خطر بالایی قرار دارند.
علاوه بر این، حمله به زنجیره تأمین نرمافزاری میتواند اعتماد مشتریان و شرکا را نسبت به امنیت محصولات و خدمات تحت تأثیر قرار دهد.
اثر احتمالی برای ایران
اگرچه این حمله به طور خاص محیطهای چینیزبان را هدف قرار داده است، اما توسعهدهندگان ایرانی که از ابزارهای Alibaba یا بستههای npm مشابه استفاده میکنند، ممکن است به طور غیرمستقیم در معرض خطر قرار گیرند.
همچنین، این حمله میتواند به عنوان یک هشدار برای سازمانهای ایرانی باشد تا اقدامات امنیتی خود را در برابر حملات زنجیره تأمین نرمافزاری تقویت کنند.
ارتباط با LegalTech
این حمله میتواند منجر به بررسیهای قانونی و تنظیم مقررات سختگیرانهتر در زمینه امنیت زنجیره تأمین نرمافزاری شود.
شرکتها ممکن است مجبور شوند اقدامات امنیتی بیشتری را برای بررسی و تأیید بستههای شخص ثالث انجام دهند.
علاوه بر این، این حمله میتواند باعث افزایش تقاضا برای ابزارها و خدمات امنیتی پیشرفتهتر برای تشخیص و جلوگیری از حملات مشابه شود.