نسخه مخرب بسته نرمافزاری PyTorch Lightning در مخزن PyPI کشف شد که حاوی یک زنجیره اجرایی پنهان برای سرقت اطلاعات است. این بسته که با شماره نسخه ۲.۶.۳ منتشر شده بود، پس از وارد کردن (import)، بهطور خودکار یک فرآیند پسزمینه راهاندازی میکرد که محیط اجرایی جاوااسکریپت «Bun» را از GitHub دانلود کرده و یک پیلود (payload) مبهمسازیشده ۱۱.۴ مگابایتی به نام «router_runtime.js» را اجرا میکرد. این بدافزار که توسط مایکروسافت با نام «ShaiWorm» شناسایی شده، فایلهای env.، کلیدهای API، توکنهای GitHub و دادههای ذخیرهشده در مرورگرهای Chrome، Firefox و Brave را هدف قرار میدهد و همچنین قادر به سرقت اعتبارنامههای سرویسهای ابری (AWS، Azure، GCP) است.
این حمله زنجیره تأمین (supply-chain attack) در ۳۰ آوریل توسط توسعهدهندگان PyTorch Lightning فاش شد. این بسته ماهانه بیش از ۱۱ میلیون بار دانلود میشود. مایکروسافت اعلام کرد که Defender این تهدید را در محیطهای مشتریان شناسایی و مسدود کرده و تعداد دستگاههای آسیبدیده محدود بوده است. در حال حاضر، بسته به نسخه امن ۲.۶.۱ بازگردانده شده و به کاربرانی که نسخه ۲.۶.۳ را اجرا کردهاند، توصیه اکید میشود تمامی کلیدها، توکنها و اطلاعات محرمانه خود را فوری تغییر دهند. چگونگی نفوذ به خط تولید و انتشار این بسته هنوز در دست بررسی است.
کلمات کلیدی : بدافزار PyTorch Lightning, حمله زنجیره تأمین PyPI, سرقت اطلاعات توسعهدهندگان, ShaiWorm مایکروسافت, سرقت کلیدهای API و توکن GitHub, آسیبپذیری بستههای نرمافزاری پایتون

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.