گیت‌لاست با سوءاستفاده از یک مورد پیگیری عمومی در گیت‌هاب، عامل‌های هوش مصنوعی را به افشای اطلاعات مخازن خصوصی وادار می‌کند

گیت‌لاست

پژوهشگران امنیتی شرکت Noma Security از تکنیکی جدید با نام گیت‌لاست (GitLost) پرده برداشته‌اند که نشان می‌دهد یک مورد پیگیری عمومی (Issue) در گیت‌هاب می‌تواند قابلیت گردش‌کارهای مبتنی بر عامل هوش مصنوعی گیت‌هاب (GitHub Agentic Workflows) را فریب داده و باعث افشای اطلاعات مخازن خصوصی یک سازمان شود

مخزن ظاهراً سالم گیت‌هاب عامل‌های کدنویسی هوش مصنوعی را برای اجرای پیلود مخرب فریب می‌دهد

عامل‌های کدنویسی هوش مصنوعی

ابزارهای کدنویسی عامل‌محور (Agentic Coding Tools) که برای کلون کردن (Clone) و راه‌اندازی مخازن گیت‌هاب به‌کار گرفته می‌شوند، ممکن است ناخواسته یک پیلود مخرب را اجرا کنند؛ پیلودی که از دید اسکنرهای امنیتی، عامل‌های کدنویسی هوش مصنوعی و حتی بازبین‌های انسانی پنهان می‌ماند

آسیب‌پذیری Cordyceps در CI/CD بیش از 300 مخزن گیت‌هاب را در معرض حملات زنجیره تأمین قرار داد

آسیب‌پذیری Cordyceps

محققان امنیت سایبری از شناسایی آسیب‌پذیری Cordyceps در گردش‌کارهای (Workflow) CI/CD خبر داده‌اند؛ یک الگوی حمله بحرانی که می‌تواند برای مهاجمان امکان کنترل گردش کار، اجرای کد مخرب و نفوذ به زنجیره تأمین نرم‌افزارهای متن‌باز را فراهم کند.

حمله زنجیره تأمین میاسما 73 مخزن گیت‌هاب مایکروسافت را آلوده کرد

حمله زنجیره تأمین

کمپین حمله زنجیره تأمین میاسما (Miasma) با هدف قرار دادن 73 مخزن گیت‌هاب متعلق به مایکروسافت، وارد مرحله تازه‌ای از گسترش خود شده و بار دیگر نشان داده است که مدل اعتماد حاکم بر اکوسیستم نرم‌افزارهای متن‌باز همچنان یکی از مهم‌ترین چالش‌های امنیتی زنجیره تأمین نرم‌افزار محسوب می‌شود. بر اساس ارزیابی محققان، میاسما گونه‌ای تکامل‌یافته از کرم Mini Shai-Hulud محسوب می‌شود