حمله جدید NPM به کتابخانههای مهم ENS و کریپتو: تهدید بزرگ زنجیره تأمین
نکات کلیدی:
- یک حمله بزرگ به زنجیره تأمین مربوط به JavaScript NPM صدها بسته نرمافزاری، از جمله ده بسته مهم در حوزه کریپتو، را تحت تأثیر قرار داده است.
- بدافزار “Shai Hulud” به طور خودکار گسترش یافته و اطلاعات حساس از جمله کلیدهای کیف پول را میدزدد.
- این حمله بخشی از روند جدید حملات زنجیره تأمین است که در اوایل سپتامبر 2023 آغاز شد.
- توسعهدهندگان و کاربرانی که با NPM کار میکنند باید محیطهای خود را فوراً بررسی و اصلاح کنند.
حمله جدید NPM: تهدیدی بر امنیت زنجیره تأمین
در روزهای اخیر، یک حمله بزرگ در زنجیره تأمین نرمافزارها بر اساس JavaScript NPM صورت گرفته که توجه بسیاری را جلب کرده است. این حمله منجر به آلوده شدن بیش از چهارصد بسته نرمافزاری، از جمله حداقل ده بسته مرتبط با کریپتو شده است.
بر اساس گزارشهای منتشر شده، بدافزاری به نام “Shai Hulud” مورد استفاده قرار گرفته که به صورت خودکار گسترش مییابد و قادر به دزدیدن اسناد حساس نظیر کلیدهای کیف پول است.
تاثیرات بر بستههای ENS
از میان بستههای تحت تاثیر قرار گرفته، بخش بزرگی به Ethereum Name Service (ENS) مرتبط میباشد. این بستهها که به عنوان مثال شامل content-hash، address-encoder و دیگر ابزارهای وابسته به ENS میشوند، با دریافت دهها هزار بار دانلود هفتگی، به شدت تحت تاثیر این حمله قرار گرفتهاند. این مسئله باعث شده که بسیاری از نرمافزارهای وابسته به این بستهها نیز در معرض خطر باشند.
روند رو به رشد حملات زنجیره تأمین
حمله “Shai Hulud” بخشی از روند رو به رشد حملات زنجیره تأمین است که در ماههای اخیر به شکل چشمگیری افزایش یافته است. در اوایل سپتامبر 2023، یک حمله مشابه NPM منجر به سرقت 50 میلیون دلار ارز دیجیتال شد و این حمله جدید در ادامه آن رخ داد.
اقدامات بهبود امنیتی
اکنون، توصیه میشود تمامی توسعهدهندگان و کاربرانی که از NPM استفاده میکنند، محیطهای خود را به طور فوری بررسی و اصلاح کنند تا از هرگونه اختلال بیشتر جلوگیری شود.
سوالات متداول
حمله “Shai Hulud” به چه صورت روی ENS تاثیر گذاشته است؟
این بدافزار با نفوذ در بستههای نرمافزاری ENS، اطلاعات حساس مانند کلیدهای کیف پول را میدزدد و توابع مختلف در این سرویسها را تحت تأثیر قرار میدهد.
کدام شرکتها و سرویسها به بیشترین میزان تحت تاثیر قرار گرفتهاند؟
بستههای مرتبط با ENS و برخی سرویسهای خودکار سازی سازمانی از قبیل Zapier دچار آسیب جدی شدهاند.
توسعهدهندگان چگونه میتوانند خود را از این حملات محافظت کنند؟
توسعهدهندگان باید بهروزرسانیهای مکرر امنیتی را اجرا کرده و محیطهای نرمافزاری خود را بهدقت بررسی و نظارت کنند.
چرا حملات زنجیره تامین NPM اینقدر خطرناک است؟
زیرا بدافزارها میتوانند به طور خودکار منتشر شوند و به سیستمهای بیشتری آسیب برسانند، همچنین این حملات میتوانند به دزدیدن اطلاعات بسیار حساس منجر شوند.
چه خدمات امنیتی میتواند به محافظت از NPM در برابر حملات زنجیره تأمین کمک کند؟
استفاده از خدمات امنیتی پیشرفته و نظارت مستمر بر روی بستههای نرمافزاری و بروزرسانیهای دورهای، میتواند جهت شناسایی و مقابله با چنین تهدیداتی موثر باشد.
