مهاجمان در حمله زنجیره تأمین npm نسخه مخرب پکیج Jscrambler حاوی بدافزار رباینده اطلاعات را منتشر کردند

حمله زنجیره تأمین npm

در یک حمله زنجیره تأمین npm، مهاجمان نسخه‌ای مخرب از پکیج Jscrambler را منتشر کردند که به بدافزار رباینده اطلاعات (Infostealer) مجهز بود و در مدت کوتاهی نزدیک به 1,500 بار دانلود شد. در این حمله زنجیره تأمین npm، مهاجمان نسخه‌های مخربی از پکیج Jscrambler منتشر کردند؛ نسخه‌هایی که می‌توانستند اطلاعات حساسی مانند اعتبارنامه‌های توسعه‌دهندگان، توکن‌های دسترسی و داده‌های محیط‌های توسعه را در اختیار مهاجمان قرار دهند.

یک حمله زنجیره تأمین، Injective SDK در npm را به بدافزار سرقت کلیدهای کیف پول آلوده کرد

حمله زنجیره تأمین

حمله زنجیره تأمین علیه پروژه Injective Labs منجر به انتشار نسخه‌ای آلوده از پکیج @injectivelabs/sdk-ts در مخزن npm شد. این پکیج با هدف سرقت کلیدهای خصوصی و عبارت‌های بازیابی (Mnemonic Seed Phrases) کیف پول‌های رمزارزی منتشر شده بود. در این حمله زنجیره تأمین، مهاجمان پس از نفوذ به مخزن گیت‌هاب پروژه، نسخه آلوده این پکیج را از طریق npm منتشر کردند.

پلاگین‌های وردپرس شرکت ShapedPlugin در جریان یک حمله زنجیره تأمین به بکدور آلوده شدند

حمله زنجیره تأمین

یک حمله زنجیره تأمین، چندین پلاگین حرفه‌ای وردپرس شرکت ShapedPlugin را هدف قرار داده است. در این حمله، مهاجمان با دستکاری کانال‌های رسمی انتشار نسخه‌ها، کدهای بکدور را به نسخه‌های Pro این پلاگین‌ها تزریق کردند

حمله زنجیره تأمین به وردپرس با تزریق بکدور از طریق اسکریپت‌های دستکاری‌شده پلاگین‌های محبوب

حمله زنجیره تأمین به وردپرس

در یک حمله زنجیره تأمین به وردپرس، مهاجمان با دستکاری فایل‌های جاوااسکریپت (JavaScript) مورد اعتماد در پلاگین‌های PushEngage، OptinMonster و TrustPulse، مسیر نفوذ مستقیم به وب‌سایت‌های وردپرسی را فراهم کردند.

حمله زنجیره تأمین میاسما 73 مخزن گیت‌هاب مایکروسافت را آلوده کرد

حمله زنجیره تأمین

کمپین حمله زنجیره تأمین میاسما (Miasma) با هدف قرار دادن 73 مخزن گیت‌هاب متعلق به مایکروسافت، وارد مرحله تازه‌ای از گسترش خود شده و بار دیگر نشان داده است که مدل اعتماد حاکم بر اکوسیستم نرم‌افزارهای متن‌باز همچنان یکی از مهم‌ترین چالش‌های امنیتی زنجیره تأمین نرم‌افزار محسوب می‌شود. بر اساس ارزیابی محققان، میاسما گونه‌ای تکامل‌یافته از کرم Mini Shai-Hulud محسوب می‌شود

حمله زنجیره تأمین npm به پکیج‌های Red Hat، سرقت اعتبارنامه‌های توسعه‌دهندگان را رقم زد

حمله زنجیره تأمین npm

بیش از 30 پکیج npm متعلق به فضای نام (Namespace) @redhat-cloud-services شرکت Red Hat در جریان حمله زنجیره تأمین npm آلوده شدند؛ رخدادی که منجر به توزیع گونه‌ای جدید از بدافزار رباینده اعتبارنامه Shai-Hulud با نام میاسما (Miasma) شد

حمله زنجیره تأمین Laravel Lang توسعه‌دهندگان را در معرض بدافزار رباینده اطلاعات قرار داد

حمله زنجیره تأمین Laravel Lang

اکوسیستم متن‌باز بار دیگر با یک رخداد مهم در حوزه امنیت زنجیره تأمین نرم‌افزار مواجه شده است. در حمله زنجیره تأمین Laravel Lang، مهاجمان با سوءاستفاده از تگ‌های Git در GitHub، مسیر انتشار نسخه‌های این پروژه را به کامیت‌های مخرب تحت کنترل خود هدایت کردند و در نتیجه، کد مخرب در قالب نسخه‌های ظاهراً معتبر از طریق Composer در اختیار توسعه‌دهندگان قرار گرفت.

حمله زنجیره تأمین «Megalodon» طی شش ساعت، 5,561 ریپازیتوری GitHub را هدف قرار داد

حمله زنجیره تأمین

حمله زنجیره تأمین (Supply Chain Attack) به عنوان یکی از پیچیده‌ترین تهدیدات در اکوسیستم توسعه نرم‌افزار، امنیت دارایی‌های دیجیتال سازمان‌ها را به شدت به چالش کشیده است. شرکت امنیتی SafeDep در گزارش اخیر خود از یک حمله زنجیره تأمین گسترده و خودکار علیه پلتفرم GitHub پرده برداشته است که در آن، مهاجمان با استفاده از workflowهای آلوده و سرقت اعتبارنامه‌های ابری

حمله زنجیره تأمین به پلاگین Jenkins AST شرکت Checkmarx

حمله زنجیره تأمین

در جدیدترین موج تهدیدات امنیتی علیه اکوسیستم توسعه نرم‌افزار، شرکت Checkmarx از وقوع یک حمله زنجیره تأمین گسترده از طریق پلاگین Jenkins AST خبر داد. این رخداد که با انتشار نسخه‌ای دستکاری‌شده در Jenkins Marketplace همراه بوده است، نشان می‌دهد که ابزارهای CI/CD همچنان هدف اصلی در سناریوهای حمله زنجیره تأمین هستند و می‌توانند دسترسی غیرمجاز مهاجمان به زیرساخت‌های حیاتی و مخازن کد را تسهیل کنند.

حمله زنجیره تأمین PyPI و انتشار بدافزار Infostealer در پکیج پرکاربرد elementary-data

حمله زنجیره تأمین PyPI

در یک حمله زنجیره تأمین PyPI که فرآیند انتشار نرم‌افزار را هدف قرار داده بود، نسخه‌ای آلوده از پکیج پرکاربرد elementary-data در مخزن PyPI منتشر شد. این نسخه مخرب حاوی یک infostealer پیشرفته بود که وظیفه سرقت اطلاعات حساس توسعه‌دهندگان و کیف‌پول‌های رمزارزی را برعهده داشت.