نفوذ بدافزار به اکوسیستم راست؛ ۲۴۵ میلیون دانلود در معرض خطر زنجیره تأمین
حمله اخیر به زنجیره تأمین زبان برنامهنویسی «راست» (Rust)، بار دیگر آسیبپذیریهای پنهان در اکوسیستمهای متنباز را برجسته کرد. در این رویداد، مهاجمان با نفوذ به حساب کاربری یکی از توسعهدهندگان معتبر در مخزن crates.io، موفق شدند نسخههای آلودهای از سه کتابخانه پرکاربرد را منتشر کنند. این نسخههای مخرب که تنها برای مدت کوتاهی در دسترس بودند، از تکنیک «تایپاسکوآتینگ» (Typosquatting) برای جایگذاری یک وابستگی جعلی استفاده میکردند. نکته نگرانکننده اینجاست که برخلاف حملات معمول، کد مخرب در اسکریپتهای زمان ساخت (Build Script) قرار داشت؛ به این معنا که صرفاً با اجرای دستور کامپایل، بدافزار بدون نیاز به فراخوانی مستقیم کتابخانه، در سیستم قربانی فعال میشد.
این بدافزار با غیرفعال کردن اعتبارسنجی TLS و برقراری ارتباط با سرورهای فرمان و کنترل (C2)، قابلیتهای جاسوسی گستردهای از جمله سرقت اطلاعات مرورگرها را داشت و میتوانست بر روی سیستمعاملهای مختلف، از ویندوز گرفته تا لینوکس و مک، پایداری خود را حفظ کند. تحلیلهای امنیتی نشان میدهد که زیرساختهای بهکاررفته در این حمله، شباهتهای ساختاری زیادی با فعالیتهای گروههای هکری شناختهشده در حملات زنجیره تأمین اخیر دارد. اگرچه تیم امنیتی راست با سرعت عمل بالا این نسخهها را حذف کرد، اما با توجه به اینکه کتابخانه اصلی تحت تأثیر، بیش از ۲۴۵ میلیون بار دانلود شده است، این حادثه زنگ خطری جدی برای توسعهدهندگانی است که به صورت خودکار وابستگیهای پروژههای خود را بهروزرسانی میکنند.
این حادثه بار دیگر بحثهای داغی را در جامعه توسعهدهندگان درباره ضرورت ایجاد «دوره انتظار» برای بستههای نرمافزاری جدید به راه انداخته است. در حال حاضر، ابزارهای مدیریت بسته مانند Cargo فاقد مکانیسمهای بازدارنده برای جلوگیری از استفاده فوری از کدهای تازهمنتشر شده هستند. کارشناسان امنیتی معتقدند که اتکا به مخازن عمومی بدون در نظر گرفتن سیاستهای سختگیرانهتر، میتواند به پاشنه آشیل پروژههای بزرگ تبدیل شود. در حالی که هنوز هیچ شواهدی مبنی بر بهرهبرداری گسترده از این نسخه آلوده پیش از حذف آن گزارش نشده است، این اتفاق نشان میدهد که حتی معتبرترین حسابهای کاربری نیز میتوانند به ابزاری برای توزیع بدافزار تبدیل شوند و امنیت کل زنجیره تأمین نرمافزار را به چالش بکشند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion