این حمله بخشی از کمپین گسترده گروه اخاذی TeamPCP بود که با سوءاستفاده از ضعفهای موجود در گردشکارهای GitHub Actions و زیرساخت CI/CD، بستههای مخرب را از طریق کانالهای انتشار رسمی توزیع کرد. بدافزار Mini Shai-Hulud با هدف سرقت اعتبارنامههای (credentials) توسعهدهندگان و سرویسهای ابری از جمله توکنهای GitHub، کلیدهای AWS، اسرار Kubernetes و کلیدهای SSH طراحی شده بود و با تغییر تنظیمات Claude Code و VS Code، پایداری خود را بر روی سیستمهای آلوده حفظ میکرد. اوپنایآی این رویداد را نشانهای از روند رو به رشد حملات زنجیره تأمین دانست و هشدار داد که آسیبپذیریهای معرفیشده در بالادست اکوسیستم نرمافزاری میتوانند بهسرعت در سراسر سازمانها گسترش یابند.
کلمات کلیدی : حمله زنجیره تأمین, اوپنایآی, بدافزار npm و PyPI, گواهی امضای کد, TeamPCP, سرقت اعتبارنامه توسعهدهندگان

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.