پرش به محتوا
آخرین اخبار
هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد هزاران مخزن جعلی GitHub کاربران و عامل‌های هوش مصنوعی را هدف گرفتند حملات گسترده به وردپرس با دو آسیب‌پذیری بحرانی آغاز شد باج‌افزار جدید ENCFORGE زیرساخت‌های هوش مصنوعی را هدف قرار داد حمله یک عامل هوش مصنوعی به پلتفرم Hugging Face تأیید شد آسیب‌پذیری بحرانی nginx امکان اجرای کد از راه دور را فراهم می‌کند سه بسته مخرب در RubyGems توسعه‌دهندگان Ruby را هدف قرار دادند هکرها از دو آسیب‌پذیری روز صفر SonicWall برای نفوذ به شبکه‌ها استفاده کردند آسیب‌پذیری خطرناک ۷-Zip با انتشار نسخه جدید برطرف شد
اخبار

بدافزار TeamPCP به LiteLLM رسید؛ هشدار درباره سرقت گسترده داده‌ها

فروردین ۵, ۱۴۰۵ نوشتهٔ hraicp3 بدون نظر

کمیته رکن چهارم – گروه هکری TeamPCP در ادامه حملات زنجیره تأمین خود، پکیج پرکاربرد LiteLLM در مخزن PyPI را با کد مخرب آلوده کرده است.

به گزارش کمیته رکن چهارم، مهاجمان نسخه‌های ۱٫۸۲٫۷ و ۱٫۸۲٫۸ این کتابخانه را منتشر کردند که حاوی بدافزار سرقت اطلاعات موسوم به TeamPCP Cloud Stealer بوده است. این پکیج که روزانه میلیون‌ها بار دانلود می‌شود، به‌عنوان یک رابط برای اتصال به مدل‌های زبانی مختلف در پروژه‌های هوش مصنوعی مورد استفاده گسترده قرار دارد.

بررسی‌ها نشان می‌دهد کد مخرب در فایل proxy_server.py به‌صورت رمزگذاری‌شده (base64) پنهان شده و با import شدن پکیج اجرا می‌شود. در نسخه جدیدتر، یک فایل مخرب با پسوند .pth نیز اضافه شده که باعث می‌شود کد مخرب در هر بار اجرای Python فعال شود، حتی در صورتی که این کتابخانه مستقیماً مورد استفاده قرار نگیرد.

پس از اجرا، بدافزار اقدام به جمع‌آوری گسترده اطلاعات حساس از جمله کلیدهای SSH، توکن‌های سرویس‌های ابری، داده‌های Kubernetes، فایل‌های محیطی و اطلاعات پایگاه‌داده می‌کند. همچنین اطلاعات سیستم مانند نام میزبان، کاربر و تنظیمات شبکه نیز استخراج می‌شود.

در مراحل بعدی، بدافزار تلاش می‌کند به محیط‌های Kubernetes نفوذ کرده و با ایجاد دسترسی‌های گسترده، امکان گسترش در زیرساخت را فراهم کند. برای حفظ دسترسی، یک سرویس systemd با نامی جعلی ایجاد شده و ارتباط مستمری با سرورهای مهاجم برقرار می‌شود.

داده‌های جمع‌آوری‌شده در یک فایل فشرده ذخیره و به زیرساخت مهاجم ارسال می‌شوند. گزارش‌هایی از سرقت صدها هزار داده منتشر شده، هرچند این آمار هنوز به‌طور مستقل تأیید نشده است.

این حمله در ادامه مجموعه‌ای از عملیات‌های مشابه توسط این گروه انجام شده که شامل آلودگی ابزار Trivy، انتشار ایمیج‌های مخرب Docker و حملات به پروژه‌های متن‌باز دیگر بوده است.

در حال حاضر، نسخه‌های مخرب از مخزن PyPI حذف شده و نسخه امن ۱٫۸۲٫۶ به‌عنوان نسخه پایدار معرفی شده است.

پیش‌زمینه

حملات زنجیره تأمین در سال‌های اخیر به یکی از مهم‌ترین تهدیدات امنیت سایبری تبدیل شده‌اند. در این نوع حملات، مهاجمان با نفوذ به ابزارها و کتابخانه‌های پرکاربرد، امکان دسترسی گسترده به تعداد زیادی از سیستم‌ها را به‌طور همزمان به دست می‌آورند. کارشناسان تأکید می‌کنند که استفاده از منابع متن‌باز بدون مکانیزم‌های اعتبارسنجی و پایش مداوم می‌تواند ریسک این نوع نفوذها را افزایش دهد.

منبع: BleepingComputer

دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *


Type The Red Captcha Characters Below.