یک حمله زنجیره تأمین، Injective SDK در npm را به بدافزار سرقت کلیدهای کیف پول آلوده کرد

حمله زنجیره تأمین

حمله زنجیره تأمین علیه پروژه Injective Labs منجر به انتشار نسخه‌ای آلوده از پکیج @injectivelabs/sdk-ts در مخزن npm شد. این پکیج با هدف سرقت کلیدهای خصوصی و عبارت‌های بازیابی (Mnemonic Seed Phrases) کیف پول‌های رمزارزی منتشر شده بود. در این حمله زنجیره تأمین، مهاجمان پس از نفوذ به مخزن گیت‌هاب پروژه، نسخه آلوده این پکیج را از طریق npm منتشر کردند.

سرقت کلیدهای API هوش مصنوعی در پلاگین‌های JetBrains و جاسوسی افزونه‌های کروم از مکالمات چت‌بات‌ها

کلیدهای API هوش مصنوعی

محققان امنیت سایبری از شناسایی یک کمپین بدافزاری هماهنگ در مارکت‌پلیس JetBrains خبر داده‌اند که با انتشار دست‌کم 15 پلاگین مخرب، کلیدهای API هوش مصنوعی مورد استفاده توسعه‌دهندگان را سرقت می‌کند

کمپین هادس در PyPI مرحله جدیدی از حمله زنجیره تأمین نرم‌افزار Shai-Hulud را رقم زد

حمله زنجیره تأمین نرم‌افزار

در تازه‌ترین رخداد امنیتی در اکوسیستم متن‌باز، حمله زنجیره تأمین نرم‌افزار بار دیگر PyPI را هدف قرار داده است و این بار مهاجمان با کمپینی جدید تحت عنوان «هادس» (Hades) تلاش کرده‌اند کدهای مخرب را در قالب پکیج‌های ظاهراً معتبر منتشر کنند. این حمله زنجیره تأمین نرم‌افزار نشان می‌دهد

حمله زنجیره تأمین Laravel Lang توسعه‌دهندگان را در معرض بدافزار رباینده اطلاعات قرار داد

حمله زنجیره تأمین Laravel Lang

اکوسیستم متن‌باز بار دیگر با یک رخداد مهم در حوزه امنیت زنجیره تأمین نرم‌افزار مواجه شده است. در حمله زنجیره تأمین Laravel Lang، مهاجمان با سوءاستفاده از تگ‌های Git در GitHub، مسیر انتشار نسخه‌های این پروژه را به کامیت‌های مخرب تحت کنترل خود هدایت کردند و در نتیجه، کد مخرب در قالب نسخه‌های ظاهراً معتبر از طریق Composer در اختیار توسعه‌دهندگان قرار گرفت.

شناسایی آسیب‌پذیری با Mythos؛ Anthropic از کشف 23 هزار ضعف امنیتی بالقوه در بیش از هزار پروژه متن‌باز خبر داد

شناسایی آسیب‌پذیری

شناسایی آسیب‌پذیری با کمک هوش مصنوعی در حال ورود به مرحله‌ای تازه است. شرکت Anthropic اعلام کرده که مدل Claude Mythos تاکنون بیش از 23 هزار آسیب‌پذیری بالقوه را در بیش از هزار پروژه نرم‌افزار متن‌باز (Open Source Software – OSS) شناسایی کرده است