بدافزار شای-هولود (Shai-Hulud) که هفته گذشته فاش شد، اکنون در حملات جدیدی علیه مخزن مدیریت بستههای نود (npm) به کار گرفته شده است. یک عامل تهدید با نام کاربری deadcode09284814 چهار بسته مخرب در npm منتشر کرد که یکی از آنها حاوی نسخهای غیررمزگذاریشده از بدافزار شای-هولود بود و اطلاعات حساس توسعهدهندگان از جمله اعتبارنامهها (credentials)، دادههای کیف پول ارز دیجیتال و اطلاعات حسابها را هدف قرار میداد. محققان شرکت OXsecurity این بستههای مخرب را شناسایی کردند و اعلام کردند که مهاجم از روش تایپوسکواتینگ (typosquatting) برای هدف قرار دادن کاربران کتابخانه Axios استفاده کرده است. مجموع دانلودهای این چهار بسته به ۲٬۶۷۸ مورد رسیده است.
بسته chalk-tempalte نخستین نمونه مستند از کلون بدافزار شای-هولود در npm است که به گروه هکری TeamPCP نسبت داده میشود؛ هرچند محققان تأکید میکنند که این نسخه احتمالاً توسط عامل دیگری منتشر شده، زیرا کد بدافزار بدون هیچگونه مبهمسازی (obfuscation) مستقیماً از کد منبع فاششده کپی شده است. بسته axois-utils علاوه بر سرقت اطلاعات، قابلیت حملات منع سرویس توزیعشده (DDoS) از جمله سیل HTTP، TCP و UDP را نیز داراست. محققان به توسعهدهندگانی که این بستهها را دانلود کردهاند توصیه میکنند فوراً آنها را حذف و اعتبارنامهها و کلیدهای API خود را تغییر دهند.
کلمات کلیدی : بدافزار شای-هولود, بسته مخرب npm, تایپوسکواتینگ, سرقت اطلاعات توسعهدهندگان, حمله DDoS, امنیت زنجیره تامین نرمافزار

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.