آنتی ویروس پادویش

هشدار امنیتی جدی برای توسعه دهندگان؛ حمله زنجیره تامین جدید توکن های احراز هویت OpenAI Codex را سرقت می کند

هشدار امنیتی جدی برای توسعه دهندگان؛ حمله زنجیره تامین جدید توکن های احراز هویت OpenAI Codex را سرقت می کند
به گزارش زوم تک، پژوهشگران امنیت سایبری از شناسایی یک حمله پیچیده زنجیره تامین خبر داده اند که توسعه دهندگان استفاده کننده از OpenAI Codex را هدف قرار داده است. این حمله از طریق یک بسته npm که در ظاهر کاملا معتبر به نظر می رسد انجام شده و می تواند توکن های احراز هویت کاربران را به صورت مخفیانه سرقت کند. بررسی ها نشان می دهد این بسته طی هفته های اخیر هزاران بار دانلود شده و همچنان در دسترس توسعه دهندگان قرار دارد.

کانال بله زوم تکگیفت کارت

بسته ای قانونی با عملکردی مخرب

ابزار مورد بحث با نام codexui-android در GitHub و npm به عنوان یک رابط وب از راه دور برای OpenAI Codex معرفی شده و بیش از ۲۹ هزار دانلود هفتگی داشته است. برخلاف بسیاری از حملات مشابه، این پروژه یک نسخه جعلی یا تقلیدی نیست، بلکه یک بسته واقعی و فعال است که پس از جلب اعتماد کاربران، به کدهای مخرب آلوده شده است.

بررسی ها نشان می دهد مخزن GitHub این پروژه ظاهرا سالم باقی مانده، اما نسخه منتشرشده در npm شامل کدهایی برای استخراج اطلاعات حساس کاربران است. همین موضوع باعث شده بسیاری از توسعه دهندگان بدون هیچ تردیدی آن را نصب کنند.

سرقت توکن های OpenAI چگونه انجام می شود؟

طبق گزارش منتشرشده، کد مخرب فایل احراز هویت محلی OpenAI Codex را از سیستم کاربر استخراج کرده و آن را به یک سرور تحت کنترل مهاجمان ارسال می کند.

این فایل شامل اطلاعات بسیار حساسی مانند access token، refresh token، شناسه حساب و سایر داده های احراز هویت است. مهم ترین نگرانی مربوط به refresh token است، زیرا این توکن معمولا تاریخ انقضای مشخصی ندارد و مهاجم می تواند برای مدت طولانی از آن برای دسترسی مخفیانه به حساب کاربر استفاده کند.

چرا این حمله بسیار خطرناک است؟

خطر اصلی این حمله در این است که از یک ابزار واقعی و کاربردی سوءاستفاده شده است. مهاجمان ابتدا اجازه داده اند بسته برای مدتی به شکل عادی فعالیت کند تا اعتماد کاربران جلب شود و سپس قابلیت سرقت داده را به آن افزوده اند.

این روش باعث می شود سیستم های امنیتی و حتی توسعه دهندگان حرفه ای نیز نسبت به آن کمتر مشکوک شوند و دامنه قربانیان به شکل قابل توجهی افزایش یابد.

رد پای حمله در اپلیکیشن های اندرویدی

تحقیقات نشان داده این بسته تنها محدود به npm نبوده و در دو اپلیکیشن اندرویدی نیز مورد استفاده قرار گرفته است. یکی از این برنامه ها بیش از ۵۰ هزار بار دانلود شده و دیگری نیز بیش از ۱۰ هزار نصب فعال دارد.

این اپلیکیشن ها پس از نصب، یک محیط لینوکسی داخلی راه اندازی کرده و نسخه npm آلوده را اجرا می کنند. پس از ورود کاربر به حساب OpenAI، فایل احراز هویت استخراج و به سرور مهاجمان منتقل می شود.

واکنش مبهم توسعه دهنده

پس از افشای این موضوع، توسعه دهنده پروژه ابتدا مدعی شد دسترسی خود به حساب npm را از دست داده است. اما بعدا این توضیح را تغییر داد و اعلام کرد در حال بررسی داخلی موضوع است.

او همچنین ادعا کرده هیچ اطلاعاتی در اختیار اشخاص ثالث قرار نگرفته، اما هیچ توضیح شفافی درباره علت اضافه شدن این کدها به نسخه npm ارائه نکرده است.

افزایش حملات علیه ابزارهای هوش مصنوعی

این حادثه نشان می دهد مهاجمان سایبری اکنون تمرکز ویژه ای بر ابزارهای توسعه مبتنی بر هوش مصنوعی دارند. با گسترش استفاده از پلتفرم هایی مانند OpenAI Codex، این ابزارها به اهداف ارزشمندی برای سرقت اعتبارنامه ها و نفوذ به زنجیره تامین نرم افزار تبدیل شده اند.

توصیه فوری به توسعه دهندگان

کارشناسان امنیتی توصیه کرده اند کاربرانی که این بسته را نصب کرده اند، بلافاصله آن را حذف کرده و تمام توکن های OpenAI خود را باطل و مجددا ایجاد کنند.

همچنین لازم است فایل های احراز هویت بررسی شوند و هرگونه دسترسی مشکوک به حساب ها مورد ارزیابی قرار گیرد. توسعه دهندگان باید فایل های احراز هویت محلی را همانند رمز عبور اصلی خود محافظت کنند.

زنگ خطر برای امنیت اکوسیستم AI

این حمله بار دیگر نشان می دهد رشد سریع ابزارهای هوش مصنوعی، همزمان سطح حملات سایبری را نیز گسترش داده است. در چنین شرایطی، امنیت زنجیره تامین نرم افزار و بررسی دقیق وابستگی ها به یکی از مهم ترین اولویت های توسعه دهندگان تبدیل شده است.

به این پست امتیاز بدید

نظرات در مورد : هشدار امنیتی جدی برای توسعه دهندگان؛ حمله زنجیره تامین جدید توکن های احراز هویت OpenAI Codex را سرقت می کند

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *