خطرناکترین جنبه این کمپین، انتشار عمومی کد منبع کامل آن توسط گروه تهدید «TeamPCP» در قالب یک مسابقه حمله به زنجیره تأمین در BreachForums است که موانع ورود برای سایر عوامل مخرب را به شدت کاهش داده است. این کمپین از تکنیکهای پیشرفتهای چون جعل منشأ (provenance forgery) از طریق Sigstore و سوءاستفاده از توکنهای OIDC بهره میبرد تا نسخههای مخرب را از نسخههای قانونی غیرقابل تشخیص کند. تاکنون بیش از ۲۵۰۰ مخزن GitHub حاوی نشانگرهای این بدافزار شناسایی شدهاند. به کاربران آسیبدیده توصیه میشود اعتبارنامههای خود را تغییر دهند، احراز هویت دو مرحلهای (2FA) را فعال کنند و به نسخههای امن بستهها مهاجرت نمایند.
کلمات کلیدی : حمله زنجیره تأمین نرمافزار, بستههای مخرب npm, سرقت اعتبارنامه AWS و GitHub, کمپین Mini Shai-Hulud, جعل منشأ Sigstore, بدافزار اکوسیستم npm

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.