پرش به محتوا
آخرین اخبار
هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد
اخبار

نفوذ به Trivy؛ توزیع بدافزار از طریق نسخه رسمی و GitHub

فروردین ۲, ۱۴۰۵ نوشتهٔ hraicp3 بدون نظر

کمیته رکن چهارم – ابزار پرکاربرد اسکن آسیب‌پذیری Trivy در یک حمله زنجیره تأمین توسط یک گروه تهدید آلوده شده و نسخه‌های رسمی آن برای توزیع بدافزار سرقت اطلاعات مورد سوءاستفاده قرار گرفته‌اند.

به گزارش کمیته رکن چهارم، این حمله که به گروهی با نام TeamPCP نسبت داده شده، منجر به انتشار نسخه آلوده ۰٫۶۹٫۴ از این ابزار و همچنین دستکاری گسترده در GitHub Actions مرتبط با آن شده است.

بررسی‌ها نشان می‌دهد مهاجمان با سوءاستفاده از دسترسی‌های افشاشده، به مخزن پروژه دسترسی یافته و فایل‌های حیاتی از جمله entrypoint.sh را با نسخه‌های مخرب جایگزین کرده‌اند. در نتیجه، باینری‌های رسمی نیز به بدافزار آلوده شده‌اند.

بدافزار تعبیه‌شده در این ابزار یک infostealer بوده که قادر به جمع‌آوری طیف گسترده‌ای از اطلاعات حساس از جمله کلیدهای SSH، متغیرهای محیطی، داده‌های ابری (AWS، GCP، Azure)، توکن‌های CI/CD و فایل‌های پیکربندی بوده است.

بر اساس این گزارش، داده‌های سرقت‌شده در قالب فایل فشرده ذخیره شده و به سرورهای تحت کنترل مهاجم ارسال می‌شد. همچنین در صورت عدم موفقیت، این اطلاعات در مخازن GitHub قربانی بارگذاری می‌شد.

مهاجمان برای حفظ دسترسی، یک اسکریپت پایتون را به‌عنوان سرویس systemd در سیستم قربانی ثبت می‌کردند تا ماندگاری خود را تضمین کنند.

دامنه تأثیر

نسخه آلوده Trivy حدود سه ساعت در دسترس بوده، اما تگ‌های مخرب GitHub Actions تا ۱۲ ساعت فعال باقی مانده‌اند. این موضوع باعث شده هر pipeline که در این بازه اجرا شده، پیش از اجرای ابزار، کد مخرب را اجرا کند.

پیش‌زمینه

در ادامه این حمله، گزارش‌هایی از انتشار یک بدافزار خودانتشار نیز منتشر شده که می‌تواند پکیج‌های نرم‌افزاری را آلوده کرده و به‌سرعت در زنجیره تأمین گسترش یابد.

کارشناسان امنیتی تأکید می‌کنند این حادثه نشان‌دهنده افزایش خطر حملات زنجیره تأمین است؛ جایی که حتی ابزارهای امنیتی نیز می‌توانند به بردار حمله تبدیل شوند و اعتماد صرف به منابع رسمی دیگر کافی نیست.

منبع: BleepingComputer

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Blue Captcha Characters Below.