کمیته رکن چهارم – پژوهشگران امنیتی از شناسایی یک کارزار هماهنگ حمله به زنجیره تأمین نرمافزار با نام TrapDoor خبر دادهاند که با انتشار بستههای مخرب در npm، PyPI و Crates.io توسعهدهندگان حوزه رمزارز، دیفای و هوش مصنوعی را هدف قرار داده است.

به گزارش کمیته رکن چهارم، این عملیات شامل بیش از ۳۴ بسته مخرب در قالب ۳۸۴ نسخه مختلف است که از اول خرداد ۱۴۰۵ فعالیت آنها شناسایی شده است. شرکت Socket اعلام کرده این بستهها برای سرقت اطلاعات حساس از جمله کلیدهای SSH، اعتبارنامههای ابری، کیفپولهای رمزارزی، دادههای مرورگر و متغیرهای محیطی طراحی شدهاند.
بررسیها نشان میدهد بستههای مخرب از روشهای مختلفی برای اجرای کد استفاده میکنند. در npm از اسکریپتهای postinstall، در Rust از فایلهای build.rs و در Python از اجرای خودکار هنگام import استفاده شده است. بخش مهمی از عملیات توسط فایل جاوااسکریپتی trap-core.js انجام میشود که توکنهای AWS و GitHub را جستوجو و اعتبارسنجی کرده و از طریق cron، systemd، Git hook و SSH روی سیستم قربانی ماندگاری ایجاد میکند.
پژوهشگران همچنین اعلام کردند برخی بستهها فایلهایی مانند .cursorrules و CLAUDE.md را به پروژهها اضافه میکنند تا ابزارهای مبتنی بر هوش مصنوعی را فریب داده و آنها را به اجرای دستورات مخرب ترغیب کنند. این فایلها حتی از طریق Pull Request در پروژههای شناختهشده مرتبط با هوش مصنوعی و توسعه نرمافزار منتشر شدهاند.
در بخش دیگری از این کارزار، بستههای پایتونی کد مخرب را از دامنهای تحت کنترل مهاجم دانلود و با استفاده از Node.js اجرا میکنند. به گفته Socket، این روش به مهاجمان اجازه میدهد بدون نیاز به انتشار نسخه جدید، رفتار بدافزار را از راه دور تغییر دهند.
پیشزمینه
در ماههای اخیر حملات زنجیره تأمین علیه اکوسیستمهای متنباز بهشدت افزایش یافته است. مهاجمان با سوءاستفاده از اعتماد توسعهدهندگان به بستههای نرمافزاری و ابزارهای CI/CD تلاش میکنند به اطلاعات حساس سازمانها و زیرساختهای ابری دسترسی پیدا کنند.
جمعبندی
کارشناسان امنیتی هشدار دادهاند TrapDoor نمونهای از نسل جدید حملات زنجیره تأمین است که علاوه بر بستههای نرمافزاری، ابزارهای مبتنی بر هوش مصنوعی و گردشکار توسعهدهندگان را نیز هدف قرار میدهد. به کاربران توصیه شده وابستگیهای نرمافزاری خود را بررسی کرده، بستههای مشکوک را حذف کنند و اعتبارنامههای حساس را تغییر دهند.
منبع: The Hacker News
