دامنه فعالیت Shai-Hulud به ۴۶۹ محل ذخیره اعتبارنامه گسترش یافت؛ تهدیدی جدی برای زنجیره تأمین نرمافزار
گسترش دامنه جستوجوی کرم Shai-Hulud به ۴۶۹ مسیر مختلف، نشان میدهد مهاجمان با هدف سرقت اعتبارنامهها و سوءاستفاده از دسترسیهای معتبر، تهدید حملات زنجیره تأمین نرمافزار را وارد مرحله گستردهتری کردهاند.
ⓘ بهروزرسانی شد · ۴ ساعت پیش
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری از گسترش قابلتوجه تواناییهای کرم اطلاعاتدزد Shai-Hulud خبر دادهاند؛ گونه جدید این بدافزار اکنون قادر است اعتبارنامهها و اطلاعات حساس را در ۴۶۹ مسیر مختلف در محیطهای توسعه، زیرساختهای CI/CD، پیکربندیهای ابری و حتی ابزارهای توسعه مبتنی بر هوش مصنوعی جستوجو کند.
بر اساس یافتههای GitGuardian، نسخههای پیشین Shai-Hulud تنها ۱۸۹ مسیر را برای یافتن اطلاعات احراز هویت بررسی میکردند، اما افزایش این تعداد به ۴۶۹ مسیر نشاندهنده گسترش چشمگیر سطح حمله و تمرکز مهاجمان بر اعتبارنامههای موجود در اکوسیستم توسعه نرمافزار است.
اعتبارنامهها؛ حلقه اتصال حملات زنجیره تأمین
برخلاف بسیاری از حملات سنتی که تلاش میکنند روابط اعتماد میان سیستمها را بشکنند، Shai-Hulud بر سوءاستفاده از اعتبارنامههایی تمرکز دارد که از پیش برای ایجاد این روابط اعتماد در اختیار توسعهدهندگان و سامانهها قرار گرفتهاند.
یک توکن سرقتشده از سیستم توسعهدهنده میتواند به مخازن کد منبع دسترسی ایجاد کند؛ اطلاعات موجود در مخزن ممکن است مسیر دسترسی به زیرساختهای ابری را فراهم کنند و در نهایت، یک اعتبارنامه انتشار پکیج میتواند به مهاجم اجازه دهد نسخه آلوده نرمافزار را از طریق کانالی معتبر منتشر کند.
به این ترتیب، اعتبارنامههای سرقتشده میتوانند به ابزاری برای حرکت مهاجم میان محیطهای مختلف و گسترش حمله در زنجیره تأمین نرمافزار تبدیل شوند.
هدفگیری گسترده محیطهای توسعه و ابزارهای مدرن
محیطهای توسعه امروزی حاوی حجم قابلتوجهی از اطلاعات احراز هویت هستند که تنها به مخازن کد محدود نمیشوند. این اطلاعات ممکن است در فایلهای .env، تاریخچه Shell، تنظیمات Package Manager، حافظههای موقت ابزارهای CLI، پیکربندیهای CI/CD، تنظیمات IDE و حتی ابزارهای توسعه مبتنی بر هوش مصنوعی ذخیره شده باشند.
گسترش دامنه جستوجوی Shai-Hulud نشان میدهد مهاجمان در حال تطبیق حملات خود با شیوههای جدید توسعه نرمافزار هستند و تلاش میکنند تمام نقاط احتمالی ذخیره کلیدها، توکنها و سایر اطلاعات احراز هویت را هدف قرار دهند.
اعتبارنامههای انتشار پکیج در اولویت مهاجمان
یکی از مهمترین نگرانیها، سرقت اعتبارنامههایی است که برای انتشار پکیجهای نرمافزاری مورد استفاده قرار میگیرند. چنین اعتبارنامههایی میتوانند به مهاجم اجازه دهند کد مخرب خود را از طریق مخازن و کانالهایی منتشر کند که توسعهدهندگان و سازمانها به آنها اعتماد دارند.
کارشناسان توصیه میکنند سازمانها وابستگی خود به توکنهای دائمی و بلندمدت را کاهش داده و در صورت امکان از مکانیزمهای احراز هویت کوتاهمدت و مبتنی بر هویت، مانند OpenID Connect (OIDC)، استفاده کنند.
اعتبارنامههای ثابت و بلندمدتی که امکان حذف آنها وجود ندارد نیز باید بهعنوان داراییهای زیرساختی حساس در نظر گرفته شده و بهطور مستمر شناسایی، اعتبارسنجی، نظارت و در صورت افشا، تغییر داده شوند.
همه اطلاعات افشاشده از سطح خطر یکسانی برخوردار نیستند
وجود هزاران یا حتی میلیونها Secret افشاشده الزاماً به معنای وجود همان تعداد حادثه بحرانی نیست. برخی از اعتبارنامهها ممکن است منقضی شده باشند یا تنها به محیطهای توسعه کماهمیت دسترسی داشته باشند، در حالی که تعداد محدودی از آنها میتوانند دسترسی مستقیم به زیرساختهای حیاتی سازمان را فراهم کنند.
از جمله اهدافی که باید در اولویت بررسی قرار گیرند میتوان به موارد زیر اشاره کرد:
حسابهای ابری محیطهای عملیاتی پایگاههای داده حاوی اطلاعات مشتریان زیرساختهای امضای دیجیتال کلاسترهای Kubernetes سامانههای استقرار و انتشار نرمافزار رابطهای مدیریتی و حسابهای دارای دسترسی سطح بالا
بنابراین، سازمانها باید اعتبارنامههای افشاشده را بر اساس میزان اعتبار، سطح دسترسی، محیط هدف، منابع قابل دسترس و دامنه تأثیر احتمالی آنها اولویتبندی کنند.
مدیریت ریسک اعتبارنامهها بهجای صرفاً شناسایی Secretها
پیدا کردن یک Secret تنها نخستین مرحله از فرآیند مقابله با این تهدید محسوب میشود. تیمهای امنیتی باید مشخص کنند هر اعتبارنامه متعلق به چه هویتی است، چه سطح دسترسی دارد، به کدام محیط متصل میشود و مسئول تغییر یا لغو آن چه شخص یا تیمی است.
این رویکرد، مدیریت Secretها را از یک فرآیند ساده شناسایی اطلاعات حساس به یک برنامه جامع مدیریت ریسک اعتبارنامهها تبدیل میکند.
ضرورت ایجاد یک چرخه دائمی برای کاهش ریسک
کارشناسان تأکید دارند مقابله با Shai-Hulud نباید به یک عملیات پاکسازی موقت پس از وقوع حادثه محدود شود. سازمانها باید یک فرآیند مستمر برای شناسایی، اولویتبندی، اصلاح و پیشگیری از افشای اعتبارنامهها ایجاد کنند.
این چرخه باید شامل شناسایی اعتبارنامهها در کد منبع، تاریخچه Git، محیطهای توسعهدهندگان، سامانههای CI/CD و سایر زیرساختهای مرتبط باشد. همچنین جلوگیری از Hardcode شدن Secretها، استفاده از اعتبارنامههای کوتاهمدت و محافظت از محیطهای توسعه باید به بخشی دائمی از استراتژی امنیت سازمان تبدیل شود.
جمعبندی
گسترش دامنه جستوجوی Shai-Hulud از ۱۸۹ به ۴۶۹ مسیر نشاندهنده تحول قابلتوجه حملات مبتنی بر سرقت اعتبارنامه در اکوسیستم توسعه نرمافزار است. مهاجمان بیش از گذشته به جای تلاش برای شکستن مکانیزمهای امنیتی، به دنبال سوءاستفاده از کلیدها، توکنها و دسترسیهای معتبری هستند که از قبل در محیطهای سازمانی وجود دارند.
به همین دلیل، کاهش اعتبارنامههای دائمی، حذف Secretهای افشاشده، استفاده از مکانیزمهای احراز هویت کوتاهمدت و اولویتبندی ریسک اعتبارنامهها میتواند نقش مهمی در کاهش احتمال موفقیت حملات آینده زنجیره تأمین ایفا کند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بدافزار BraZetsu سیستمهای آلوده ویندوز را به کالای قابل فروش در بازارهای زیرزمینی تبدیل میکند
بدافزار BraZetsu با استفاده از هوش مصنوعی، سیستمهای آلوده ویندوز را ارزیابی کرده و دسترسی به قربانیان ارزشمند را در بازارهای زیرزمینی به سایر مجرمان سایبری میفروشد.



