حمله زنجیره تأمین «Megalodon» طی شش ساعت، 5,561 ریپازیتوری GitHub را هدف قرار داد

حمله زنجیره تأمین

حمله زنجیره تأمین (Supply Chain Attack) به عنوان یکی از پیچیده‌ترین تهدیدات در اکوسیستم توسعه نرم‌افزار، امنیت دارایی‌های دیجیتال سازمان‌ها را به شدت به چالش کشیده است. شرکت امنیتی SafeDep در گزارش اخیر خود از یک حمله زنجیره تأمین گسترده و خودکار علیه پلتفرم GitHub پرده برداشته است که در آن، مهاجمان با استفاده از workflowهای آلوده و سرقت اعتبارنامه‌های ابری

حمله زنجیره تأمین npm از طریق پکیج node-ipc؛ سوءاستفاده از دامنه منقضی شده برای سرقت اعتبارنامه‌ها

حمله زنجیره تأمین npm

حمله زنجیره تأمین npm بار دیگر جامعه توسعه‌دهندگان را هدف قرار داده است. در این رخداد، مهاجمان با سوءاستفاده از یک دامنه منقضی شده موفق شدند حساب یکی از توسعه‌دهندگان پکیج محبوب node-ipc را تصاحب کرده و نسخه‌های آلوده‌ای از این ماژول منتشر کنند.

حمله زنجیره تأمین به پلاگین Jenkins AST شرکت Checkmarx

حمله زنجیره تأمین

در جدیدترین موج تهدیدات امنیتی علیه اکوسیستم توسعه نرم‌افزار، شرکت Checkmarx از وقوع یک حمله زنجیره تأمین گسترده از طریق پلاگین Jenkins AST خبر داد. این رخداد که با انتشار نسخه‌ای دستکاری‌شده در Jenkins Marketplace همراه بوده است، نشان می‌دهد که ابزارهای CI/CD همچنان هدف اصلی در سناریوهای حمله زنجیره تأمین هستند و می‌توانند دسترسی غیرمجاز مهاجمان به زیرساخت‌های حیاتی و مخازن کد را تسهیل کنند.

افشای هک مخازن GitHub شرکت SailPoint؛ تحلیل کامل رخداد و پیامدهای امنیتی

هک مخازن GitHub

شرکت SailPoint، ارائه‌دهنده راهکارهای مدیریت و حاکمیت هویت، از وقوع هک مخازن GitHub در بخشی از زیرساخت‌ توسعه خود خبر داده است. بر اساس گزارش رسمی این شرکت به کمیسیون بورس و اوراق بهادار آمریکا (SEC)، این رخداد در تاریخ 20 آوریل 2026 شناسایی شد

حمله زنجیره تأمین JDownloader؛ دستکاری لینک‌های دانلود رسمی و توزیع بدافزار از طریق نصب‌کننده‌ها

حمله زنجیره تأمین JDownloader

حمله زنجیره تأمین JDownloader بین 6 و 7 می 2026 رخ داد و طی آن هکرها با سوءاستفاده از یک آسیب‌پذیری در سیستم مدیریت محتوای (CMS) وب‌سایت رسمی، لینک‌های دانلود را دستکاری کرده و نسخه‌های آلوده نصب‌کننده را منتشر کردند. این حمله زنجیره تأمین JDownloader نشان می‌دهد چگونه مهاجمان می‌توانند از اعتماد کاربران به منابع رسمی برای توزیع بدافزار در نرم‌افزارهای متن‌باز سوءاستفاده کنند.

حمله زنجیره تأمین PyTorch Lightning؛ انتشار پکیج مخرب برای سرقت اعتبارنامه‌های توسعه‌دهندگان

حمله زنجیره تأمین PyTorch Lightning

حمله زنجیره تأمین PyTorch Lightning به‌عنوان یکی از جدیدترین تهدیدات امنیتی در اکوسیستم متن‌باز شناسایی شده است؛ رخدادی که طی آن نسخه‌های آلوده یک پکیج محبوب پایتون در مخزن PyPI منتشر شدند. در جریان حمله زنجیره تأمین PyTorch Lightning مهاجمان با انتشار نسخه‌های مخرب، توسعه‌دهندگان و محیط‌های CI/CD را هدف سرقت گسترده اعتبارنامه‌ها قرار دادند.

حمله زنجیره تأمین PyPI و انتشار بدافزار Infostealer در پکیج پرکاربرد elementary-data

حمله زنجیره تأمین PyPI

در یک حمله زنجیره تأمین PyPI که فرآیند انتشار نرم‌افزار را هدف قرار داده بود، نسخه‌ای آلوده از پکیج پرکاربرد elementary-data در مخزن PyPI منتشر شد. این نسخه مخرب حاوی یک infostealer پیشرفته بود که وظیفه سرقت اطلاعات حساس توسعه‌دهندگان و کیف‌پول‌های رمزارزی را برعهده داشت.

حمله زنجیره تأمین به Vercel؛ تهدیدی بزرگ برای اکوسیستم Next.js

در روزهای اخیر، خبر حمله زنجیره تأمین به شرکت Vercel، توسعه‌دهنده فریم‌ورک محبوب Next.js، توجه جامعه امنیت سایبری جلب کرده است. این رخداد زمانی مطرح شد که یک هکر ادعا کرد داده‌های سرقت‌شده از زیرساخت‌های Vercel را برای فروش عرضه کرده است.

OpenAI گواهی اپلیکیشن‌های macOS خود را پس از حمله زنجیره تأمین مخرب Axios لغو کرد

OpenAI پس از شناسایی یک حمله زنجیره تأمین نرم‌افزار به کتابخانه محبوب Axios در تاریخ 31 مارس 2026، گواهی‌نامه‌های امضای نرم‌افزارهای macOS خود را لغو کرد و اقدام به جایگزینی آن با گواهی جدید نمود. این تصمیم پیشگیرانه در واکنش به آلودگی یکی از وابستگی‌های موجود در فرآیند امضای اپلیکیشن‌های OpenAI اتخاذ شد.

۶ روش سوءاستفاده از سرویس‌های هوش مصنوعی برای نفوذ به کسب‌وکارها

در سال‌های اخیر، سوءاستفاده از سرویس‌های هوش مصنوعی(AI services) به یکی از جدی‌ترین تهدیدات امنیت سایبری تبدیل شده است. مهاجمان به جای اتکا به بدافزارهای سنتی، از ابزارهای AI مورداستفاده سازمان‌ها برای افزایش بهره‌وری و خودکارسازی عملیات سوءاستفاده می‌کنند.