حمله جدید به زنجیره تأمین؛ بستههای آلوده npm و Go با سوءاستفاده از VS Code بدافزار سرقت اطلاعات نصب میکنند
محققان امنیتی کمپینی را کشف کردهاند که با آلودهسازی بستههای npm و Go و سوءاستفاده از قابلیت VS Code Tasks، بدافزار پیشرفتهای برای سرقت اطلاعات، اعتبارنامهها و کیف پولهای ارز دیجیتال توسعهدهندگان روی Windows، Linux و macOS نصب میکند.
سایبرنامه
@cybernameh

محققان امنیتی شرکت JFrog از شناسایی دو بسته آلوده در مخزن npm و ۱۶ بسته آلوده در اکوسیستم Go خبر دادهاند که با سوءاستفاده از قابلیت اجرای خودکار VS Code Tasks، یک بدافزار پیشرفته سرقت اطلاعات مبتنی بر Python را روی سیستمهای Windows، Linux و macOS نصب میکنند.
برخلاف بسیاری از حملات زنجیره تأمین که از Lifecycle Scriptهای npm استفاده میکنند، این کمپین از یک فایل مخفی .vscode/tasks.json بهره میبرد. در این روش، وظیفهای با نام eslint-check و گزینه runOn: "folderOpen" به محض باز شدن پروژه در VS Code یا Cursor (در صورت Trusted بودن Workspace) اجرا شده و زنجیره آلودگی را آغاز میکند.
مهاجمان برای پنهانسازی کد مخرب، فایل JavaScript را با نام یک فونت استاندارد (public/fonts/fa-solid-400.woff2) ذخیره کردهاند. این فایل سپس از زیرساختهای بلاکچینی TronGrid و Aptos برای دریافت مراحل بعدی بدافزار استفاده میکند؛ روشی که حذف زیرساخت مهاجمان را دشوارتر میسازد.
در ادامه، یک Backdoor مبتنی بر Socket.io روی سیستم قربانی راهاندازی میشود که قابلیتهایی مانند اجرای دستورات از راه دور، مدیریت فایلها، جمعآوری اطلاعات کلیپبورد، آپلود فایل و اجرای کد JavaScript را در اختیار مهاجم قرار میدهد.
مرحله نهایی حمله شامل دانلود و اجرای یک Infostealer مبتنی بر Python است که اطلاعات حساسی از جمله رمزهای عبور مرورگرها، کیف پولهای ارز دیجیتال، دادههای Git و GitHub، تنظیمات VS Code، اطلاعات سیستمهای مدیریت اعتبارنامه (Windows Credential Manager، macOS Keychain، Linux Secret Service و KDE Wallet) و همچنین دادههای سرویسهای ابری مانند Dropbox، Google Drive، OneDrive، iCloud، Mega و Box را سرقت میکند. دادههای جمعآوریشده در قالب فایلهای ZIP فشرده شده و به سرور فرماندهی و کنترل (C2) یا در برخی موارد به ربات تلگرام مهاجم ارسال میشوند.
بستههای آلوده npm html-to-gutenberg fetch-page-assets
علاوه بر این، شرکت Nextron Systems از شناسایی ۱۶ بسته آلوده در اکوسیستم Go خبر داده که نسخههای جدید آنها به همین بدافزار آلوده شدهاند.
توصیههای امنیتی کاربرانی که این بستهها را نصب کردهاند باید در سریعترین زمان ممکن آنها را حذف کرده، فایلهای .vscode/tasks.json را از نظر وجود Taskهای مشکوک بررسی کنند و تمامی رمزهای عبور، توکنهای دسترسی، کلیدهای API، اعتبارنامههای سرویسهای ابری و اطلاعات کیف پولهای ارز دیجیتال خود را تعویض یا بازنشانی کنند.
این کمپین بار دیگر نشان میدهد که توسعهدهندگان نرمافزار همچنان یکی از مهمترین اهداف حملات زنجیره تأمین هستند و اعتماد بیقیدوشرط به بستههای متنباز، حتی در مخازن معتبر، میتواند پیامدهای امنیتی جدی به همراه داشته باشد.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



