کرم رایانه‌ای npm؛ نفوذ به محیط توسعه و سرقت گسترده داده‌های حساس

حمله زنجیره تأمین اخیر به مخزن npm که با تزریق کدهای مخرب به بسته Keyv آغاز شد، ابعاد نگران‌کننده‌ای از آسیب‌پذیری‌های خودکار در اکوسیستم توسعه‌دهندگان را…

حمله زنجیره تأمین اخیر به مخزن npm که با تزریق کدهای مخرب به بسته Keyv آغاز شد، ابعاد نگران‌کننده‌ای از آسیب‌پذیری‌های خودکار در اکوسیستم توسعه‌دهندگان را برملا کرده است. این کرم رایانه‌ای با سوءاستفاده از اسکریپت‌های نصب خودکار، موفق شد صدها بسته نرم‌افزاری را در سازمان‌های مختلف آلوده کند. مهاجمان با بهره‌گیری از این بدافزار، توانستند به طیف گسترده‌ای از اطلاعات حساس شامل کلیدهای خصوصی، توکن‌های ابری و اطلاعات مخازن دسترسی پیدا کنند و از همین دسترسی برای گسترش سریع‌تر آلودگی به بسته‌های دیگر استفاده کنند.

آنچه این رخداد را از حملات معمول متمایز می‌کند، پیچیدگی متدهای نفوذ و بهره‌گیری از ابزارهای جانبی است. علاوه بر آلودگی خودکار بسته‌ها، مهاجمان با درج فایل‌های پیکربندی در محیط‌های VS Code و Claude Code، مسیرهای جایگزینی برای اجرای کد مخرب در سیستم توسعه‌دهندگان تعبیه کرده‌اند. این موضوع باعث شده است که حتی پس از پاک‌سازی بسته‌های npm، همچنان خطر اجرای بدافزار از طریق پروژه‌های موجود در سیستم‌عامل کاربر باقی بماند. نکته قابل‌تأمل اینجاست که این فایل‌ها به دلیل داشتن امضای دیجیتال معتبر، در ظاهر از نظر امنیتی قابل اعتماد به نظر می‌رسیدند و فرآیند تولید خودکار نرم‌افزار را دور زدند.

به تیم‌های توسعه و مدیران زیرساخت توصیه می‌شود که تنها به به‌روزرسانی بسته‌ها بسنده نکنند؛ چرا که به دلیل تغییر مداوم برچسب‌های مخزن و ماهیت خودکار این حملات، لیست‌های سیاه ایستا دیگر کارایی ندارند. متخصصان امنیتی تأکید دارند که محیط‌هایی که نسخه‌های آلوده را اجرا کرده‌اند باید به‌طور کامل «نقض‌سند» شده تلقی شوند. این یعنی چرخاندن و تعویض تمام توکن‌ها و کلیدهای دسترسی، تنها پس از حذف کامل «نگهبان‌های نظارتی» بدافزار امکان‌پذیر است، زیرا مهاجمان قابلیتی طراحی کرده‌اند که هنگام تلاش برای ابطال کلیدها، کدهای مخرب محلی را فعال می‌کند.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید