یکی از ویژگیهای جدید این نسخه از شایهولود، توانایی تولید گواهینامههای معتبر تأیید منشأ (Sigstore provenance attestations) از طریق سوءاستفاده از توکنهای OIDC محیطهای CI آلوده است؛ به این ترتیب بستههای مخرب ممکن است بهظاهر دارای امضای معتبر باشند و بررسیهای استاندارد را با موفقیت پشت سر بگذارند. دادههای سرقتشده با رمزنگاری AES-256-GCM و پوشش RSA-OAEP محافظت میشوند تا بازرسی شبکه را دشوارتر کنند. بر اساس گزارش پلتفرم امنیتی Aikido، مهاجم تاکنون بیش از ۲۷۰۰ مخزن سرکش در گیتهاب با استفاده از توکنهای دزدیدهشده ایجاد کرده است. به توسعهدهندگانی که بستههای آلوده را نصب کردهاند توصیه میشود فوراً آنها را حذف و تمام اطلاعات اعتباری (credentials) سیستمهای آلوده را تغییر دهند.
کلمات کلیدی : حمله زنجیره تأمین npm, بدافزار شایهولود, بستههای مخرب npm, سرقت اطلاعات CI/CD, آسیبپذیری امنیتی GitHub, رمزنگاری AES-256-GCM

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.