همزمان با این کشف، محققان شرکتهای Checkmarx، SafeDep و AWS موجی گسترده از حملات زنجیره تأمین نرمافزار (software supply chain attacks) را در مخازن متنباز شناسایی کردند. این حملات شامل دستکم هشت نسخه تروجانیزهشده از کتابخانه «pyrogram» در PyPI، سی بسته npm جعلی هدفگیریکننده توسعهدهندگان DeFi، و بستههایی است که اعتبارنامههای حساس را از طریق تلگرام، Slack و قراردادهای هوشمند اتریوم (Ethereum smart contracts) به سرقت میبرند. به کاربرانی که هر یک از این بستهها را نصب کردهاند توصیه میشود فوراً آنها را حذف، اعتبارنامههای خود را تغییر داده و اسکن وابستگیها (dependency scanning) را در خطوط CI/CD فعال کنند.
کلمات کلیدی : بستههای مخرب npm, گروه لازاروس کره شمالی, حملات زنجیره تأمین نرمافزار, سرقت اطلاعات توسعهدهندگان, بستههای جعلی PyPI, اسکن وابستگیهای امنیتی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.