StepSecurity این بدافزار را یک «کرم زنجیره تأمین (supply-chain worm)» توصیف کرده که قادر است توکنهای انتشار npm را یافته و خود را در تمام بستههایی که آن توکن مجاز به انتشار آنهاست تزریق کند و به این ترتیب آلودگی را بهصورت بازگشتی گسترش دهد. نخستین نسخههای مخرب در ۲۱ آوریل منتشر شدند و این حمله بهگونهای طراحی شده که در صورت یافتن اطلاعات اعتباری PyPI، روش مشابهی را برای بستههای پایتون نیز اعمال کند و آن را به یک حمله چندبومسازهای (multi-ecosystem) تبدیل نماید. به توسعهدهندگان توصیه میشود فوراً تمام نسخههای آلوده را حذف، تمام اطلاعات اعتباری احتمالاً افشاشده را تغییر دهند و محیطهای توسعه و خطوط CI/CD خود را بررسی کنند.
کلمات کلیدی : حمله زنجیره تأمین npm, بدافزار npm بسته آلوده, سرقت اطلاعات اعتباری توسعهدهندگان, کرم زنجیره تأمین supply chain worm, استخراج کیف پول رمزارز MetaMask, حمله چندبومسازهای PyPI و npm

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.