پرش به محتوا
آخرین اخبار
هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد
اخبار

خطر خاموش در دل مخازن Git

تیر ۲۶, ۱۴۰۴ نوشتهٔ nastaran بدون نظر

کمیته رکن چهارم– در حالی‌که تهدیدهایی مانند فیشینگ و باج‌افزار در مرکز توجه قرار دارند، افشای اطلاعات حساس در مخازن Git به تهدیدی خاموش اما جدی تبدیل شده که زیرساخت بسیاری از سازمان‌ها را در معرض خطر قرار داده است. خطاهای انسانی، تنظیمات نادرست و سرعت توسعه باعث می‌شود توکن‌ها، کلیدهای API و گذرواژه‌ها ناخواسته در کد باقی بمانند.

به گزارش کمیته رکن چهارم، تنها در سال ۲۰۲۴ بیش از ۳۹ میلیون اطلاعات حساس (مانند کلیدهای دسترسی و توکن‌ها) در GitHub افشا شده است؛ رقمی که نسبت به سال پیش ۶۷ درصد افزایش داشته است. این افشاها اغلب از حساب‌های شخصی، پروژه‌های رها شده یا مخازن پیکربندی‌نشده ناشی می‌شوند و مهاجمان از آن‌ها برای دسترسی اولیه به فضای ابری، پایگاه داده و سرویس‌های SaaS استفاده می‌کنند.

ابزارهای عمومی مانند Gitleaks و git-secrets یافتن این نوع داده‌های حساس را برای مهاجمان آسان کرده‌اند. افراد نفوذگر پس از دسترسی اولیه، با بهره‌گیری از مجوزهای نادرست و ایجاد مسیرهای پنهان، به اطلاعات کلیدی سازمان دسترسی پیدا می‌کنند و در بسیاری موارد از شناسایی توسط سامانه‌های امنیتی متداول نیز مصون می‌مانند.

کارشناسان توصیه می‌کنند سازمان‌ها از ابزارهای مدیریت اطلاعات محرمانه مانند AWS Secrets Manager و HashiCorp Vault استفاده کرده، فایل‌های حساس را در gitignore تعریف و دسترسی‌ها را بر پایه اصل حداقل مجوز تنظیم کنند. فعال‌سازی MFA، بررسی دوره‌ای مجوزها و اسکن مداوم مخازن از جمله اقدامات کلیدی در برابر این تهدید رو‌به‌رشد است.

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Blue Captcha Characters Below.