🚨 بیش از ۴۰۰ پکیج npm آلوده شدند؛ حملهای زنجیرهای به توسعهدهندگان
🔹 یک حمله زنجیره تأمین به اکوسیستم npm باعث آلوده شدن بیش از ۴۰۰ پکیج شده و بدافزار موجود در این پکیجها میتواند اطلاعات حساس توسعهدهندگان از جمله توکن های npm، اطلاعات گیتهاب و برخی کلید های دسترسی را سرقت کند. این حمله از طریق حساب یکی از توسعهدهندگان پکیج های محبوب آغاز شده و سپس با استفاده از اطلاعات سرقت شده به پکیج های بیشتری گسترش پیدا کرده است.
🔸 بدافزار پس از نصب پکیج آلوده میتواند در محیط توسعه اجرا شود و اطلاعات حساس را جمعآوری کند. در ادامه، مهاجمان میتوانند از دسترسی های بهدست آمده برای انتشار نسخه های آلوده در پکیج های دیگر استفاده کنند؛ موضوعی که خطر حملات زنجیره تأمین در اکوسیستم های نرمافزاری را بیش از پیش نشان میدهد.
🆔 @TheHeroExpert