شرکتهای Wiz، Aikido Security و StepSecurity این کمپین را به عامل تهدید TeamPCP نسبت میدهند و تأکید میکنند که این حمله برای اولین بار پیکربندیهای ابزارهای هوش مصنوعی کدنویسی مانند Claude Code و VS Code را بهعنوان بردار ماندگاری و انتشار بدافزار هدف قرار داده است. همچنین بدافزار قابلیت سرقت رمز عبور از مرورگرهای Chrome، Safari، Edge، Brave و Chromium را دارد که در عملیاتهای قبلی این گروه دیده نشده بود. ریشه حمله به سوءاستفاده از پیکربندی نادرست OIDC trusted publishing در npm بازمیگردد که امکان انتشار بستههای مخرب از شاخههای غیراصلی را فراهم میکرد. نگهدارندگان بستهها نسخههای امن جدیدی منتشر کردهاند و به کاربران توصیه میشود فوراً بهروزرسانی کنند.
کلمات کلیدی : حمله زنجیره تأمین npm, بدافزار بستههای SAP, سرقت اعتبارنامه توسعهدهندگان, TeamPCP supply chain attack, آلودگی بستههای npm, امنیت سایبری ابزارهای هوش مصنوعی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.