گیتهاب امنیت Checkout در GitHub Actions را برای مقابله با حملات Pwn Request تقویت کرد

گیتهاب پس از سالها تلاش برای آموزش توسعهدهندگان در زمینه استفاده ایمن از pull_request_target، سرانجام رویکرد امنیتی خود را با اعمال تنظیمات پیشفرض امنتر تغییر داد. این شرکت با تقویت امنیت actions/checkout در نسخه 7، قابلیت جدیدی را برای مقابله با حملات Pwn Request ارائه کرده است؛ حملاتی که از پیکربندی نادرست تریگر گردش کار (Workflow Trigger) مربوط به pull_request_target سوءاستفاده میکنند
پکیجهای مخرب npm با ظاهر ابزارهای PostCSS در قالب حمله زنجیره تأمین، تروجان دسترسی از راه دور ویندوز را توزیع میکنند

در دنیای توسعه نرمافزار، امنیت زنجیره تأمین به یکی از مهمترین لایههای دفاعی تبدیل شده است؛ زیرا حتی کوچکترین وابستگی نرمافزاری (dependency) میتواند به نقطه ورود مهاجمان برای اجرای یک حمله زنجیره تأمین تبدیل شود.
آسیبپذیری Cordyceps در CI/CD بیش از 300 مخزن گیتهاب را در معرض حملات زنجیره تأمین قرار داد

محققان امنیت سایبری از شناسایی آسیبپذیری Cordyceps در گردشکارهای (Workflow) CI/CD خبر دادهاند؛ یک الگوی حمله بحرانی که میتواند برای مهاجمان امکان کنترل گردش کار، اجرای کد مخرب و نفوذ به زنجیره تأمین نرمافزارهای متنباز را فراهم کند.
تغییر در نحوه اجرای اسکریپتها در npm 12 برای مقابله با حملات زنجیره تأمین

در واکنش به موج اخیر حملات زنجیره تأمین علیه اکوسیستم NPM، شرکت گیتهاب اعلام کرد که در npm 12 مکانیزم اجرای اسکریپتهای وابستگیها بهطور اساسی تغییر میکند؛ بهطوری که این اسکریپتها دیگر هنگام اجرای npm install بهصورت پیشفرض اجرا نخواهند شد.
حمله زنجیره تأمین npm به پکیجهای Red Hat، سرقت اعتبارنامههای توسعهدهندگان را رقم زد

بیش از 30 پکیج npm متعلق به فضای نام (Namespace) @redhat-cloud-services شرکت Red Hat در جریان حمله زنجیره تأمین npm آلوده شدند؛ رخدادی که منجر به توزیع گونهای جدید از بدافزار رباینده اعتبارنامه Shai-Hulud با نام میاسما (Miasma) شد
حمله زنجیره تأمین Laravel Lang توسعهدهندگان را در معرض بدافزار رباینده اطلاعات قرار داد

اکوسیستم متنباز بار دیگر با یک رخداد مهم در حوزه امنیت زنجیره تأمین نرمافزار مواجه شده است. در حمله زنجیره تأمین Laravel Lang، مهاجمان با سوءاستفاده از تگهای Git در GitHub، مسیر انتشار نسخههای این پروژه را به کامیتهای مخرب تحت کنترل خود هدایت کردند و در نتیجه، کد مخرب در قالب نسخههای ظاهراً معتبر از طریق Composer در اختیار توسعهدهندگان قرار گرفت.
اطلاعات حساس CISA در یک مخزن کد عمومی GitHub افشا شد

انتشار ناخواسته اطلاعات حساس در یک مخزن کد عمومی GitHub متعلق به آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA)، بار دیگر نشان داد که حتی نهادهای تخصصی امنیت سایبری نیز میتوانند قربانی ضعف در مدیریت اطلاعات محرمانه (Secrets) و فرآیندهای DevSecOps شوند
حمله زنجیره تأمین «Megalodon» طی شش ساعت، 5,561 ریپازیتوری GitHub را هدف قرار داد

حمله زنجیره تأمین (Supply Chain Attack) به عنوان یکی از پیچیدهترین تهدیدات در اکوسیستم توسعه نرمافزار، امنیت داراییهای دیجیتال سازمانها را به شدت به چالش کشیده است. شرکت امنیتی SafeDep در گزارش اخیر خود از یک حمله زنجیره تأمین گسترده و خودکار علیه پلتفرم GitHub پرده برداشته است که در آن، مهاجمان با استفاده از workflowهای آلوده و سرقت اعتبارنامههای ابری
حمله زنجیره تأمین npm از طریق پکیج node-ipc؛ سوءاستفاده از دامنه منقضی شده برای سرقت اعتبارنامهها

حمله زنجیره تأمین npm بار دیگر جامعه توسعهدهندگان را هدف قرار داده است. در این رخداد، مهاجمان با سوءاستفاده از یک دامنه منقضی شده موفق شدند حساب یکی از توسعهدهندگان پکیج محبوب node-ipc را تصاحب کرده و نسخههای آلودهای از این ماژول منتشر کنند.
حمله زنجیره تأمین به پلاگین Jenkins AST شرکت Checkmarx

در جدیدترین موج تهدیدات امنیتی علیه اکوسیستم توسعه نرمافزار، شرکت Checkmarx از وقوع یک حمله زنجیره تأمین گسترده از طریق پلاگین Jenkins AST خبر داد. این رخداد که با انتشار نسخهای دستکاریشده در Jenkins Marketplace همراه بوده است، نشان میدهد که ابزارهای CI/CD همچنان هدف اصلی در سناریوهای حمله زنجیره تأمین هستند و میتوانند دسترسی غیرمجاز مهاجمان به زیرساختهای حیاتی و مخازن کد را تسهیل کنند.
