شرکت Wiz فاش کرد که این حمله از طریق به خطر انداختن حساب سرویس «cx-plugins-releases» انجام شده و مهاجمان نسخههای تروجانیزهشدهای از افزونههای Open VSX با نامهای «ast-results» و «cx-dev-assist» را نیز منتشر کردهاند، هرچند نسخههای موجود در VS Code Marketplace تحت تأثیر قرار نگرفتهاند. این حملات زنجیرهای نگرانکننده است؛ چراکه یک اکشن آلوده میتواند اعتبارنامههایی را سرقت کند که برای آلودهسازی اکشنهای دیگر بهکار روند. در روزهای اخیر، گروه TeamPCP تصاویر Docker آلوده از Trivy منتشر کرده، سازمان GitHub شرکت Aqua Security را هک کرده و اسکریپت مخربی را هدف خوشههای Kubernetes قرار داده که سیستمهای با منطقه زمانی ایران را پاکسازی میکند. به کاربران توصیه شده است فوری اعتبارنامهها و توکنهای خود را تعویض کنند، لاگهای CI/CD را بررسی نمایند و اکشنهای GitHub را به جای تگهای نسخه، به هش کامل کامیت (commit SHA) متصل کنند.
کلمات کلیدی : حمله زنجیره تأمین نرمافزار, GitHub Actions آلوده, بدافزار سرقت اعتبارنامه, TeamPCP گروه هکری, Checkmarx آسیبپذیری, امنیت Kubernetes و Docker

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.