پکیجهای مخرب Ruby و Go که ابزارهای توسعهدهنده رو جعل میکنن
خلاصهٔ کاملتر
یه حساب گیتهاب به اسم BufferZoneCorp یه کمپین پیچیده و مخفیانه راه انداخته که توش پکیجهای آلوده برای Ruby (از طریق RubyGems) و Go (از طریق ماژولهای Go) منتشر کرده. این پکیجها طوری طراحی شدن که شبیه ابزارهای محبوب و معتبر توسعهدهندهها به نظر برسن تا راحتتر نصب بشن.
روش کار اینه که این پکیجها اول به صورت «خواب» (sleeper) منتشر میشن؛ یعنی اول کاملاً بیخطرن و هیچ رفتار مشکوکی ندارن. این کار باعث میشه راحتتر از بررسیهای امنیتی رد بشن و اعتماد کاربرها رو جلب کنن.
بعد از مدتی، از طریق آپدیتهای بعدی، قابلیتهای مخرب بهشون اضافه میشه. از جمله این قابلیتها میشه به سرقت اطلاعات اعتبارسنجی (credential theft) اشاره کرد که اطلاعات حساس محیط توسعهدهنده رو میدزده.
یکی دیگه از تکنیکهای این حمله، دستکاری GitHub Actions هست. یعنی پکیجهای مخرب میتونن پایپلاینهای CI/CD رو تغییر بدن و دسترسی به محیطهای build رو به مهاجم بدن. این یعنی نهتنها ماشین توسعهدهنده، بلکه کل زنجیره تحویل نرمافزار ممکنه در معرض خطر باشه.
برای Go، مهاجمها از تکنیک «wrapper جعلی» استفاده کردن؛ یعنی یه لایه رو پکیجهای معتبر میسازن که ظاهراً همون کار اصلی رو میکنه ولی در پسزمینه کدهای مخرب اجرا میکنه.
علاوه بر اینا، این پکیجها مکانیزم ماندگاری (persistence) هم دارن؛ از طریق دستکاری SSH کلیدها یا تنظیمات، مهاجم میتونه حتی بعد از حذف پکیج هم دسترسی به سیستم رو حفظ کنه.
این نوع حمله که بهش «supply chain attack» میگن، یکی از خطرناکترین تهدیدات امنیتی برای توسعهدهندههاست چون از مسیر اعتماد به ابزارهای open-source سوءاستفاده میکنه. توسعهدهندهها باید پکیجهای third-party رو از منابع معتبر و با بررسی دقیق نصب کنن و به آپدیتهای ناگهانی با تغییرات رفتاری مشکوک باشن.
نکات کلیدی:
- حساب BufferZoneCorp در گیتهاب پکیجهای مخرب Ruby و Go منتشر کرده
- پکیجها اول بیخطرن («sleeper») و بعداً آپدیت مخرب میگیرن
- قابلیتها شامل: سرقت credential، دستکاری GitHub Actions، wrapper جعلی Go و persistence از طریق SSH
- هدف اصلی: آلوده کردن پایپلاینهای CI/CD و سرقت اسرار محیط توسعه
- این نوع حمله supply chain attack نام داره و از اعتماد به ابزارهای open-source سوءاستفاده میکنه




