بسته محبوب پایتون «Lightning» در یک حمله زنجیره تأمین نرمافزار (software supply chain attack) به خطر افتاد و دو نسخه مخرب ۲.۶.۲ و ۲.۶.۳ در تاریخ ۳۰ آوریل ۲۰۲۶ در مخزن PyPI منتشر شد. این بستههای آلوده حاوی یک بارگذار پنهان و یک محموله جاوااسکریپت مبهمسازیشده بودند که به محض وارد کردن ماژول، بهطور خودکار اجرا میشدند و اقدام به سرقت اعتبارنامهها (credential theft) از جمله توکنهای GitHub، کلیدهای SSH، اعتبارنامههای ابری، و متغیرهای محیطی میکردند. توکنهای GitHub سرقتشده برای تزریق بارگذار کرممانند به شاخههای مخازن قابل دسترس و همچنین انتشار بستههای آلوده در npm مورد سوءاستفاده قرار میگرفتند. نسخههای مخرب تنها ۴۲ دقیقه در PyPI فعال بودند و مخزن کد منبع GitHub هرگز به خطر نیفتاد؛ مهاجمان با دسترسی به اعتبارنامههای PyPI، نسخههای دستکاریشده را مستقیماً در این مخزن بارگذاری کردند.
این حمله بخشی از کمپین گستردهتری موسوم به «Mini Shai-Hulud» است که به گروه تهدید «TeamPCP» نسبت داده میشود و بستههای مرتبط با SAP در npm، بسته intercom-client در npm و intercom-php در Packagist را نیز هدف قرار داده است. در تمامی این موارد از الگوی مشترکی شامل اجرا در زمان نصب، تحویل بارگذار مبتنی بر Bun، جاوااسکریپت مبهمسازیشده و استخراج رمزنگاریشده دادهها به سرور راه دور استفاده شده است. به کاربران توصیه میشود نسخههای ۲.۶.۲ و ۲.۶.۳ را حذف و به نسخه امن ۲.۶.۱ بازگردند و اعتبارنامههای احتمالاً افشاشده را فوری تغییر دهند.
کلمات کلیدی : حمله زنجیره تأمین نرمافزار, بسته مخرب PyPI, سرقت اعتبارنامه GitHub, امنیت پایتون, کمپین TeamPCP, بدافزار جاوااسکریپت مبهمسازیشده

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.