پکیج‌های مخرب Vite در npm از زیرساخت فرماندهی و کنترل مبتنی بر بلاکچین برای توزیع RAT استفاده می‌کنند

پکیج‌های مخرب Vite

پژوهشگران امنیت سایبری از شناسایی 7 پکیج مخرب Vite در مخزن npm خبر داده‌اند که در قالب یک حمله پیشرفته به زنجیره تأمین نرم‌افزار، توسعه‌دهندگان اکوسیستم Vite را هدف قرار می‌دهند. این کمپین که بخشی از عملیات ViteVenom محسوب می‌شود، با بهره‌گیری از یک زیرساخت فرماندهی و کنترل (C2) مبتنی بر بلاکچین، تروجان دسترسی از راه دور (RAT) را توزیع می‌کند

پکیج‌های مخرب npm با ظاهر ابزارهای PostCSS در قالب حمله زنجیره تأمین، تروجان دسترسی از راه دور ویندوز را توزیع می‌کنند

حمله زنجیره تأمین

در دنیای توسعه نرم‌افزار، امنیت زنجیره تأمین به یکی از مهم‌ترین لایه‌های دفاعی تبدیل شده است؛ زیرا حتی کوچک‌ترین وابستگی نرم‌افزاری (dependency) می‌تواند به نقطه ورود مهاجمان برای اجرای یک حمله زنجیره تأمین تبدیل شود.