وجه تمایز این حمله در سوءاستفاده از زیرساخت «Trusted Publishing» و توکنهای OIDC در GitHub Actions است که به مهاجمان اجازه داد بدون سرقت مستقیم توکن npm، بستههای مخرب را با گواهی معتبر SLSA Build Level 3 منتشر کنند؛ این اولین کِرم (worm) مستند در npm است که بستههای مخرب را با تأییدیههای معتبر منتشر میکند. خطرناکترین ویژگی جدید این بدافزار، نصب یک «کلید مرگ» (dead-man’s switch) است که در صورت لغو توکن npm توسط توسعهدهنده، دستور «rm -rf ~/» را اجرا کرده و سیستم را بهطور کامل پاک میکند؛ از این رو محققان امنیتی هشدار دادهاند که توسعهدهندگان آسیبدیده پیش از ایزولهسازی سیستم، اقدام به لغو توکنهای خود نکنند.
کلمات کلیدی : حمله زنجیره تأمین نرمافزار, بدافزار npm و PyPI, گروه هکری TeamPCP, سرقت اطلاعات اعتباری ابری, آسیبپذیری CVE-2026-45321, کرم مخرب GitHub Actions

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.