نفوذ بدافزار به اکوسیستم راست؛ ۲۴۵ میلیون دانلود در معرض خطر زنجیره تأمین

حمله اخیر به زنجیره تأمین زبان برنامه‌نویسی «راست» (Rust)، بار دیگر آسیب‌پذیری‌های پنهان در اکوسیستم‌های متن‌باز را برجسته کرد. در این رویداد، مهاجمان با…

حمله اخیر به زنجیره تأمین زبان برنامه‌نویسی «راست» (Rust)، بار دیگر آسیب‌پذیری‌های پنهان در اکوسیستم‌های متن‌باز را برجسته کرد. در این رویداد، مهاجمان با نفوذ به حساب کاربری یکی از توسعه‌دهندگان معتبر در مخزن crates.io، موفق شدند نسخه‌های آلوده‌ای از سه کتابخانه پرکاربرد را منتشر کنند. این نسخه‌های مخرب که تنها برای مدت کوتاهی در دسترس بودند، از تکنیک «تایپ‌اسکوآتینگ» (Typosquatting) برای جایگذاری یک وابستگی جعلی استفاده می‌کردند. نکته نگران‌کننده اینجاست که برخلاف حملات معمول، کد مخرب در اسکریپت‌های زمان ساخت (Build Script) قرار داشت؛ به این معنا که صرفاً با اجرای دستور کامپایل، بدافزار بدون نیاز به فراخوانی مستقیم کتابخانه، در سیستم قربانی فعال می‌شد.

این بدافزار با غیرفعال کردن اعتبارسنجی TLS و برقراری ارتباط با سرورهای فرمان و کنترل (C2)، قابلیت‌های جاسوسی گسترده‌ای از جمله سرقت اطلاعات مرورگرها را داشت و می‌توانست بر روی سیستم‌عامل‌های مختلف، از ویندوز گرفته تا لینوکس و مک، پایداری خود را حفظ کند. تحلیل‌های امنیتی نشان می‌دهد که زیرساخت‌های به‌کاررفته در این حمله، شباهت‌های ساختاری زیادی با فعالیت‌های گروه‌های هکری شناخته‌شده در حملات زنجیره تأمین اخیر دارد. اگرچه تیم امنیتی راست با سرعت عمل بالا این نسخه‌ها را حذف کرد، اما با توجه به اینکه کتابخانه اصلی تحت تأثیر، بیش از ۲۴۵ میلیون بار دانلود شده است، این حادثه زنگ خطری جدی برای توسعه‌دهندگانی است که به صورت خودکار وابستگی‌های پروژه‌های خود را به‌روزرسانی می‌کنند.

این حادثه بار دیگر بحث‌های داغی را در جامعه توسعه‌دهندگان درباره ضرورت ایجاد «دوره انتظار» برای بسته‌های نرم‌افزاری جدید به راه انداخته است. در حال حاضر، ابزارهای مدیریت بسته مانند Cargo فاقد مکانیسم‌های بازدارنده برای جلوگیری از استفاده فوری از کدهای تازه‌منتشر شده هستند. کارشناسان امنیتی معتقدند که اتکا به مخازن عمومی بدون در نظر گرفتن سیاست‌های سخت‌گیرانه‌تر، می‌تواند به پاشنه آشیل پروژه‌های بزرگ تبدیل شود. در حالی که هنوز هیچ شواهدی مبنی بر بهره‌برداری گسترده از این نسخه آلوده پیش از حذف آن گزارش نشده است، این اتفاق نشان می‌دهد که حتی معتبرترین حساب‌های کاربری نیز می‌توانند به ابزاری برای توزیع بدافزار تبدیل شوند و امنیت کل زنجیره تأمین نرم‌افزار را به چالش بکشند.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید