کرم رایانهای npm؛ نفوذ به محیط توسعه و سرقت گسترده دادههای حساس
حمله زنجیره تأمین اخیر به مخزن npm که با تزریق کدهای مخرب به بسته Keyv آغاز شد، ابعاد نگرانکنندهای از آسیبپذیریهای خودکار در اکوسیستم توسعهدهندگان را برملا کرده است. این کرم رایانهای با سوءاستفاده از اسکریپتهای نصب خودکار، موفق شد صدها بسته نرمافزاری را در سازمانهای مختلف آلوده کند. مهاجمان با بهرهگیری از این بدافزار، توانستند به طیف گستردهای از اطلاعات حساس شامل کلیدهای خصوصی، توکنهای ابری و اطلاعات مخازن دسترسی پیدا کنند و از همین دسترسی برای گسترش سریعتر آلودگی به بستههای دیگر استفاده کنند.
آنچه این رخداد را از حملات معمول متمایز میکند، پیچیدگی متدهای نفوذ و بهرهگیری از ابزارهای جانبی است. علاوه بر آلودگی خودکار بستهها، مهاجمان با درج فایلهای پیکربندی در محیطهای VS Code و Claude Code، مسیرهای جایگزینی برای اجرای کد مخرب در سیستم توسعهدهندگان تعبیه کردهاند. این موضوع باعث شده است که حتی پس از پاکسازی بستههای npm، همچنان خطر اجرای بدافزار از طریق پروژههای موجود در سیستمعامل کاربر باقی بماند. نکته قابلتأمل اینجاست که این فایلها به دلیل داشتن امضای دیجیتال معتبر، در ظاهر از نظر امنیتی قابل اعتماد به نظر میرسیدند و فرآیند تولید خودکار نرمافزار را دور زدند.
به تیمهای توسعه و مدیران زیرساخت توصیه میشود که تنها به بهروزرسانی بستهها بسنده نکنند؛ چرا که به دلیل تغییر مداوم برچسبهای مخزن و ماهیت خودکار این حملات، لیستهای سیاه ایستا دیگر کارایی ندارند. متخصصان امنیتی تأکید دارند که محیطهایی که نسخههای آلوده را اجرا کردهاند باید بهطور کامل «نقضسند» شده تلقی شوند. این یعنی چرخاندن و تعویض تمام توکنها و کلیدهای دسترسی، تنها پس از حذف کامل «نگهبانهای نظارتی» بدافزار امکانپذیر است، زیرا مهاجمان قابلیتی طراحی کردهاند که هنگام تلاش برای ابطال کلیدها، کدهای مخرب محلی را فعال میکند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion