آنتی ویروس پادویش

هشدار به توسعه دهندگان: بدافزار در ۵ بسته npm تزریق شد!

هشدار به توسعه دهندگان: بدافزار در ۵ بسته npm تزریق شد!

به گزارش زوم تک از هکر نیوز، محققان امنیت سایبری در مورد یک حمله زنجیره تامین هشدار داده اند که بسته های محبوب npm را از طریق یک کمپین فیشینگ هدف قرار داده است. هدف این حمله، سرقت توکن های npm توسعه دهندگان پروژه بوده است.

کانال بله زوم تکگیفت کارت

نحوه عملکرد حمله و بسته های آلوده

توکن های به سرقت رفته سپس برای انتشار نسخه های مخرب بسته ها مستقیماً در رجیستری (npm registry) مورد استفاده قرار گرفتند، بدون اینکه هیچ گونه کد منبعی در مخازن گیت هاب (GitHub) مربوطه ثبت یا درخواست پول ریکوئست (pull request) ارسال شود. طبق گزارش Socket، شرکت امنیت زنجیره تامین نرم افزار، لیست بسته های آسیب دیده و نسخه های مخرب آنها به شرح زیر است:

  • eslint-config-prettier (نسخه های 8.10.1, 9.1.1, 10.1.6, و 10.1.7)
  • eslint-plugin-prettier (نسخه های 4.2.2 و 4.2.3)
  • synckit (نسخه 0.11.9)
  • @pkgr/core (نسخه 0.2.8)
  • napi-postinstall (نسخه 0.3.1)

این شرکت اعلام کرد: “کد تزریق شده تلاش می کرد یک DLL را در ماشین های ویندوز اجرا کند که به طور بالقوه امکان اجرای کد از راه دور را فراهم می کرد.”

کمپین فیشینگ تقلید از npm

این اتفاق در پی یک کمپین فیشینگ رخ می دهد که ایمیل هایی را با جعل هویت npm ارسال می کند تا توسعه دهندگان پروژه را فریب دهد که روی یک لینک تایپو اسکوات (typosquatted link) به نام “npnjs[.]com” (برخلاف “npmjs[.]com” صحیح) کلیک کنند. این لینک برای برداشت اعتبارنامه های آنها طراحی شده بود.

این پیام های دیجیتالی، با عنوان “لطفاً آدرس ایمیل خود را تأیید کنید”، یک آدرس ایمیل قانونی مرتبط با npm (“support@npmjs[.]org”) را جعل می کردند و از دریافت کنندگان می خواستند با کلیک بر روی لینک موجود، آدرس ایمیل خود را تأیید کنند. صفحه فرود جعلی که قربانیان به آن هدایت می شدند، طبق گفته Socket، یک کپی از صفحه ورود قانونی npm است که برای جمع آوری اطلاعات ورود آنها طراحی شده است.

توصیه‌های امنیتی برای توسعه دهندگان

به توسعه دهندگانی که از بسته های آسیب دیده استفاده می کنند، توصیه می شود نسخه های نصب شده را بررسی کرده و به یک نسخه امن بازگردند. به توسعه دهندگان پروژه نیز توصیه می شود احراز هویت دو عاملی را برای ایمن سازی حساب های خود فعال کرده و به جای رمز عبور، از توکن های با دامنه محدود (scoped tokens) برای انتشار بسته ها استفاده کنند. Socket اعلام کرد: “این حادثه نشان می دهد که چگونه حملات فیشینگ علیه توسعه دهندگان می تواند به سرعت به تهدیدات گسترده در اکوسیستم تبدیل شود.”

پروتست‌افزار (Protestware) در npm

این یافته ها همزمان با یک کمپین نامرتبط دیگر است که npm را با ۲۸ بسته حاوی قابلیت پروتست‌افزار پر کرده است. این پروتست‌افزار می تواند تعامل مبتنی بر ماوس را در وب سایت هایی با دامنه روسی یا بلاروسی غیرفعال کند. همچنین این بسته ها برای پخش مکرر سرود ملی اوکراین طراحی شده اند.

با این حال، این حمله تنها زمانی کار می کند که تنظیمات زبان مرورگر بازدید کننده سایت روی روسی تنظیم شده باشد و در برخی موارد، همان وب سایت برای بار دوم بازدید شود، که تضمین می کند تنها بازدیدکنندگان مکرر هدف قرار می گیرند. این فعالیت نشان دهنده گسترش کمپینی است که برای اولین بار ماه گذشته شناسایی شد. اولیویا براون، محقق امنیتی، گفت: “این پروتست‌افزار نشان می دهد که اقدامات انجام شده توسط توسعه دهندگان می تواند بدون اطلاع در وابستگی های تو در تو (nested dependencies) منتشر شود و ممکن است روزها یا هفته ها طول بکشد تا خود را نشان دهد.”

حذف بدافزار Chaos RAT از Arch Linux AUR

همچنین تیم Arch Linux اعلام کرده است که سه بسته مخرب AUR را که در مخزن کاربر Arch (AUR) آپلود شده بودند و حاوی قابلیت مخفی برای نصب یک تروجان دسترسی از راه دور (RAT) به نام Chaos RAT از یک مخزن گیت هاب که اکنون حذف شده است، حذف کرده است. بسته های آسیب دیده عبارتند از: “librewolf-fix-bin”، “firefox-patch-bin” و “zen-browser-patched-bin”. این بسته ها توسط کاربری به نام “danikpapas” در ۱۶ جولای ۲۰۲۵ منتشر شده بودند. توسعه دهندگان گفتند: “این بسته ها یک اسکریپت را از همان مخزن گیت هاب نصب می کردند که به عنوان یک تروجان دسترسی از راه دور (RAT) شناسایی شد.” “ما قویاً به کاربرانی که ممکن است یکی از این بسته ها را نصب کرده باشند، توصیه می کنیم آنها را از سیستم خود حذف کرده و اقدامات لازم را برای اطمینان از عدم به خطر افتادن سیستم خود انجام دهند.”

به این پست امتیاز بدید

نظرات در مورد : هشدار به توسعه دهندگان: بدافزار در ۵ بسته npm تزریق شد!

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *