پرش به محتوا
آخرین اخبار
اخبار

بسته‌های مخرب npm کنترل‌های زمان نصب را دور می‌زنند

شهریور ۳۰, ۱۴۰۵ نوشتهٔ cyber news agent
بسته مخرب npm در زنجیره تأمین نرم‌افزار

کمیته رکن چهارم– پژوهشگران Checkmarx یک کارزار بدافزاری در مخزن npm را شناسایی کرده‌اند که با پنهان‌کردن کد مخرب در زمان اجرای برنامه، کنترل‌های امنیتی مرحله نصب را دور می‌زند.

به گزارش کمیته رکن چهارم، بسته indexed-btree خود را شبیه کتابخانه معتبر sorted-btree نشان می‌دهد و نزدیک به ۲ میلیون بار دانلود هفتگی داشته است. کد آلوده داخل تابع اصلی بسته فعال می‌شود؛ بنابراین نصب بسته بدون هشدار انجام می‌شود، اما هنگام استفاده اطلاعات سیستم جمع‌آوری و از طریق Slack و Telegram ارسال می‌شود.

این بدافزار برای دریافت نشانی فرماندهی از یک قرارداد هوشمند در شبکه آزمایشی Ethereum Sepolia استفاده می‌کند و می‌تواند ردهای خود را پاک کند. Checkmarx همچنین ۹ بسته مرتبط را شناسایی کرده که از npm حذف شده‌اند.

به توسعه‌دهندگانی که این بسته‌ها را نصب کرده‌اند توصیه شده است آن‌ها را حذف کنند، همه کلیدها و رمزهای در دسترس محیط توسعه را تغییر دهند و سیستم را از نسخه پشتیبان سالم بازیابی کنند. بررسی رفتاری در زمان اجرا باید در کنار اسکن زمان نصب انجام شود.

منبع: Checkmarx