حمله زنجیره تأمین به صدها پکیج npm
خلاصهٔ کاملتر
شرکتهای امنیت سایبری StepSecurity و SafeDep هشدار دادند که موج تازهای از حملات زنجیره تأمین در حال وقوع است. در این نوع حملات، هکرها بهجای حمله مستقیم به کاربران، ابزارها و کتابخانههایی را هدف میگیرند که توسعهدهندگان در پروژههایشان استفاده میکنن — وقتی بسته مخرب نصب بشه، بدافزار به دستگاه توسعهدهنده راه پیدا میکنه.
طبق گزارش SafeDep، هکرها حساب یک توسعهدهنده رو به دست گرفتن و در کمتر از ۲۰ دقیقه بیش از ۶۳۰ نسخه مخرب روی ۳۱۷ پکیج مختلف npm منتشر کردند. سرعت عمل این حمله قابل توجهه — یعنی فرصت واکنش قبل از اینکه کسی متوجه بشه، خیلی کمه.
یکی از پکیجهای آسیبدیده Antv هست، کتابخانهای که توسط Alibaba توسعه داده شده. JFrog Security هم اعلام کرد که در برخی موارد نسخههای مخرب روی GitHub هم منتشر شدن، نه فقط npm.
هدف نهایی این حمله سرقت اعتبارنامههاست؛ از جمله اطلاعات پسوردمنیجرها و سرویسهای مختلف. این اطلاعات هم برای سرقت داده استفاده میشن، هم برای گسترش بیشتر بدافزار به سیستمهای دیگه.
این حملات بخشی از یک کمپین گستردهتر با نام «Mini Shai-Hulud» هستن که چند هفتهست ادامه داره. در موج قبلی همین کمپین، هکرها با نفوذ به کتابخانه متنباز TanStack موفق شدن کامپیوترهای دو کارمند OpenAI رو هم آلوده کنند.
نکات کلیدی:
- بیش از ۶۳۰ نسخه مخرب در ۳۱۷ پکیج npm در کمتر از ۲۰ دقیقه منتشر شد
- هدف حمله: سرقت اعتبارنامهها از جمله اطلاعات پسوردمنیجرها
- پکیج Antv ساخته Alibaba از جمله موارد آسیبدیده است
- نسخههای مخرب هم روی npm و هم GitHub منتشر شدند
- در موج قبلی این کمپین، کارمندان OpenAI نیز قربانی شدند




