حمله گسترده زنجیره تأمین به پروژه‌های متن‌باز؛ نفوذ هکرها به زیرساخت‌های OpenAI و علی‌بابا

پیام جوان:

شرکت‌های امنیت سایبری استپ‌سکیوریتی و سیف‌دپ به‌تازگی درباره موج جدیدی از حملات موسوم به «زنجیره تأمین» هشدار داده‌اند که پروژه‌های محبوب متن‌باز را در سراسر جهان هدف قرار داده است. در این حملات، هکرها با نفوذ به حساب کاربری توسعه‌دهندگان اصلی، کدهای مخرب را در قالب به‌روزرسانی‌های رسمی به کاربران نهایی منتقل می‌کنند. این استراتژی هوشمندانه به مهاجمان اجازه می‌دهد تا با بهره‌گیری از اعتماد موجود در اکوسیستم‌های نرم‌افزاری، به زیرساخت‌های گسترده‌ای در سطح بین‌المللی دسترسی پیدا کرده و امنیت میلیون‌ها کاربر را به خطر بیندازند.

گزارش‌های منتشر شده نشان می‌دهد که مهاجمان در یک اقدام برق‌آسا، با در اختیار گرفتن حساب کاربری یک توسعه‌دهنده، موفق شدند تنها در مدت ۲۰ دقیقه بیش از ۶۳۰ نسخه مخرب را در ۳۱۷ بسته نرم‌افزاری مختلف منتشر کنند. هدف اصلی این کارزار سایبری، سرقت اطلاعات حساس و اعتبارنامه‌های امنیتی از جمله رمزهای عبور ذخیره‌شده در نرم‌افزارهای مدیریت گذرواژه است. این داده‌های به سرقت رفته متعاقباً برای نفوذ عمیق‌تر به شبکه‌های سازمانی، جاسوسی صنعتی و گسترش بیشتر بدافزارها در محیط‌های هدف مورد استفاده قرار می‌گیرند.

در میان پروژه‌های آسیب‌دیده، نام کتابخانه «Antv» متعلق به شرکت بزرگ علی‌بابا نیز به چشم می‌خورد که نشان‌دهنده ابعاد نگران‌کننده و سطح بالای این تهدیدات است. محققان امنیتی این کارزار را «Mini Shai-Hulud» نام‌گذاری کرده‌اند و اشاره دارند که هکرها حتی از پلتفرم گیت‌هاب برای انتشار مستقیم نسخه‌های آلوده استفاده کرده‌اند. این حملات بخشی از یک روند فزاینده است که به جای حمله مستقیم به دیواره‌های آتش سازمان‌ها، اجزای سازنده و بنیادین نرم‌افزارهایی را که توسط توسعه‌دهندگان در پروژه‌های مختلف به کار می‌روند، هدف قرار می‌دهد.

پیامدهای این حملات دامن‌گیر شرکت‌های پیشرو در حوزه هوش مصنوعی همچون OpenAI نیز شده است؛ به طوری که اخیراً مشخص شد رایانه‌های دو تن از کارکنان این شرکت پس از نفوذ هکرها به کتابخانه متن‌باز TanStack مورد سوءاستفاده قرار گرفته است. این حادثه به وضوح نشان می‌دهد که حتی پیشرفته‌ترین شرکت‌های فناوری جهان نیز در برابر آسیب‌پذیری‌های موجود در زنجیره تأمین نرم‌افزار مصونیت کامل ندارند. کارشناسان در پایان بر ضرورت بازنگری در پروتکل‌های امنیتی و نظارت دقیق‌تر بر بسته‌های نرم‌افزاری شخص ثالث تأکید ورزیده‌اند.