پرش به محتوا
آخرین اخبار
انتشار آسیب‌پذیری روز صفر جدید در Microsoft Defender گوگل هفتمین آسیب‌پذیری روز صفر Chrome را برطرف کرد مایکروسافت به‌روزرسانی امنیتی جدید ویندوز ۱۰ را منتشر کرد سرقت هزاران حساب Microsoft ۳۶۵ با دور زدن احراز هویت چندمرحله‌ای حملات فعال به Magento با آسیب‌پذیری روز صفر StyleSmuggler نشت اطلاعات بیش از یک میلیون کاربر Mathspace هکرها از دو آسیب‌پذیری بحرانی MikroTik برای تصاحب روترها استفاده می‌کنند ChatGPT به سبک نوشتاری کاربران نزدیک‌تر می‌شود انتشار آسیب‌پذیری روز صفر جدید در Microsoft Defender گوگل هفتمین آسیب‌پذیری روز صفر Chrome را برطرف کرد مایکروسافت به‌روزرسانی امنیتی جدید ویندوز ۱۰ را منتشر کرد سرقت هزاران حساب Microsoft ۳۶۵ با دور زدن احراز هویت چندمرحله‌ای حملات فعال به Magento با آسیب‌پذیری روز صفر StyleSmuggler نشت اطلاعات بیش از یک میلیون کاربر Mathspace هکرها از دو آسیب‌پذیری بحرانی MikroTik برای تصاحب روترها استفاده می‌کنند ChatGPT به سبک نوشتاری کاربران نزدیک‌تر می‌شود
اخبار

انتشار انبوه بسته‌های بی‌مصرف؛ تهدیدی برای زنجیره تأمین نرم‌افزار

آبان ۲۴, ۱۴۰۴ نوشتهٔ nastaran بدون نظر

کمیته رکن چهارم – پژوهشگران امنیتی از انتشار بیش از ۶۷ هزار بسته جعلی در رجیستری npm خبر داده‌اند که در یک کارزار اسپم کرم‌گونه از اوایل سال ۲۰۲۴ آغاز شده است. این بسته‌ها با هدف کسب پاداش رمز‌ارزی از طریق پروتکل TEA منتشر شده‌اند و الگوهای تکرارشونده در نام‌گذاری، اسکریپت‌های خودکار و انتشار انبوه نشان می‌دهد انگیزه اصلی ایجاد تورم مصنوعی در امتیاز بسته‌ها است. این روند بدون اجرای کد مخرب هنگام نصب صورت می‌گیرد و بیشتر به آلودگی گسترده رجیستری منجر شده است.

به گزارش کمیته رکن چهارم، اسکریپت‌هایی مانند auto.js با حذف تنظیمات خصوصی، تولید نسخه‌های تصادفی و انتشار مداوم بسته‌ها، زنجیره‌ای خودتکثیرشونده ایجاد می‌کنند که می‌تواند در هر ساعت صدها بسته جدید تولید کند. این سازوکار به دلیل عدم وجود کد اجرایی مخرب، از اسکنرهای معمول عبور کرده و نشان می‌دهد حتی بدون نیت آلوده‌سازی، امکان ضربه‌زدن به اعتماد زنجیره تأمین نرم‌افزار وجود دارد.

کارشناسان هشدار داده‌اند که این حجم از انتشار خودکار می‌تواند بر جستجو، مدیریت وابستگی و کیفیت اکوسیستم تأثیر منفی بگذارد. توسعه‌دهندگان باید از اجرای اسکریپت‌های ناشناس خودداری کرده و وابستگی‌ها را با دقت بررسی کنند. تیم‌های امنیتی نیز باید نظارت هوشمندانه‌تری بر الگوهای انتشار غیرعادی و بسته‌های بدون عملکرد واقعی داشته باشند تا از گسترش چنین کارزارهایی جلوگیری شود.

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Blue Captcha Characters Below.