مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

دومین حمله طی چند هفته؛ هکرها با تزریق بدافزار به پروژه‌های متن‌باز مایکروسافت در گیت‌هاب، اعتبارنامه کاربران را می‌دزدند

پروژه‌های متن‌باز مایکروسافت دوباره هدف حمله قرار گرفتند؛ سرقت اطلاعات کاربران با تزریق بدافزار

سرقت اطلاعات کاربران با تزریق بدافزار به ۷۳ مخزن؛ مایکروسافت دسترسی به ده‌ها پروژه را قطع کرد

شرکت مایکروسافت برای دومین بار طی چند هفته گذشته هدف حمله زنجیره تامین قرار گرفته است. هکرها با تزریق بدافزار به پروژه‌های متن‌باز مایکروسافت در گیت‌هاب، موفق به سرقت اطلاعات کاربران شدند. در پی این نفوذ امنیتی، مایکروسافت مجبور شد دسترسی به حداقل ۷۳ پروژه را به‌طور موقت مسدود کند. این حمله که توسط شرکت‌های امنیتی Cloudsmith و OpenSourceMalware شناسایی شده، نشان‌دهنده تشدید حملات زنجیره تامین علیه زیرساخت‌های توسعه نرم‌افزار است.

پروژه‌های متن‌باز مایکروسافت دوباره هدف حمله قرار گرفتند؛ سرقت اطلاعات کاربران با تزریق بدافزار
پروژه‌های متن‌باز مایکروسافت دوباره هدف حمله قرار گرفتند؛ سرقت اطلاعات کاربران با تزریق بدافزار

Miasma؛ کرمی که به کمک هوش مصنوعی گسترش می‌یابد

هسته اصلی این حمله سایبری بدافزاری به نام Miasma است. Miasma نوعی کرم خودتکثیرشونده محسوب می‌شود که گونه‌ای تغییریافته از کرم Mini Shai-Hulud است. این بدافزار ماه مه ۲۰۲۶ توسط گروه هکری TeamPCP به طور عمومی منتشر شد. ویژگی منحصربه‌فرد Miasma این است که فایل‌های کد منبع را تغییر نمی‌دهد، بلکه فایل‌های پیکربندی مخربی در مخازن ایجاد می‌کند.

نوآوری اصلی این حمله تزریق بدافزار، هدف قرار دادن عوامل هوش مصنوعی برنامه‌نویس است. هکرها فایل‌های پیکربندی را در پروژه‌های مایکروسافت جاسازی کردند. هنگامی که توسعه‌دهنده یکی از این پروژه‌ها را در ابزارهای برنامه‌نویسی هوشمند مانند Claude Code، Gemini CLI، Cursor یا VS Code باز می‌کند، بدافزار فعال می‌شود. در مرحله بعد، کرم Miasma در پس‌زمینه اسکن گسترده‌ای انجام داده و رمزهای عبور، توکن‌های ابری AWS، GCP، Azure، SSH کلیدها، npm/PyPI توکن‌ها و Kubernetes Secrets را سرقت می‌کند.

ریشه نفوذ؛ از یک افزونه آلوده تا سرقت ۳۸۰۰ مخزن داخلی

این حادثه ریشه در حمله گسترده‌تر گروه TeamPCP دارد. سابقه فعالیت این گروه هکری مشخص است. در اواسط ماه مه ۲۰۲۶، یکی از کارمندان گیت‌هاب یک افزونه VS Code آلوده را نصب کرد و اعتبارنامه‌های دسترسی خود را در اختیار هکرها قرار داد. همین رویداد منجر به سرقت ۳۸۰۰ مخزن داخلی گیت‌هاب شد. هکرها سپس از توکن‌های به سرقت‌رفته برای تزریق بدافزار به مخازن متن‌باز مایکروسافت استفاده کردند.

هدف اصلی: سرقت اطلاعات کاربران با استفاده از اعتماد توسعه‌دهندگان

دلیل اصلی اهمیت این حمله به پروژه‌های متن‌باز مایکروسافت، مکانیسم گسترش آن است. توسعه‌دهندگان اغلب بدون بررسی دقیق، پروژه‌های محبوب را دانلود کرده و در محیط‌های برنامه‌نویسی خود باز می‌کنند. کرم Miasma از این اعتماد سوءاستفاده می‌کند. بدافزار پس از فعال شدن در یک سیستم، به جستجوی توکن‌های دسترسی گیت‌هاب می‌پردازد و با استفاده از آن‌ها، خود را به مخازن دیگر تزریق می‌کند.

راهبرد هدفمند این حمله سایبری برجسته است. حمله‌کنندگان نسخه‌های مخرب پکیج durabletask را در PyPI منتشر کردند. این پکیج ماهانه حدود ۴۰۰,۰۰۰ بار دانلود می‌شود. نسخه‌های مخرب کمتر از ۳۵ دقیقه پس از آپلود شناسایی و حذف شدند.

واکنش مایکروسافت و وضعیت مخازن گیت‌هاب

مایکروسافت اعلام کرد: «ما به‌طور موقت برخی مخازن را همزمان با بررسی محتوای مخرب احتمالی حذف کرده‌ایم. برخی از این مخازن پس از بازبینی بازیابی شده‌اند، در حالی که برخی دیگر ممکن است تا تکمیل تحقیقات، آفلاین باقی بمانند.» بن هوپ، سخنگوی مایکروسافت، افزود: «ما به عنوان بخشی از تحقیقات خود به تعداد کمی از مشتریانی که ممکن است محتوا را از مخازن آسیب‌دیده دانلود کرده باشند، اطلاع‌رسانی کرده‌ایم.»

گیت‌هاب به سرعت واکنش نشان داد. سیستم دفاعی خودکار گیت‌هاب، مخازن آلوده را تنها ۱۰۵ ثانیه پس از ارسال کد مخرب شناسایی و مسدود کرد. پیام «دسترسی به این مخزن توسط تیم گیت‌هاب به دلیل نقض شرایط سرویس غیرفعال شده است» هنگام تلاش برای باز کردن این مخازن نمایش داده می‌شود.

ضرورت بازنگری در امنیت زنجیره تامین نرم‌افزار

این رویداد جدیدترین نمونه از حملات زنجیره تامین است. این نوع حملات اغلب نتایج ویرانگری بر جای می‌گذارند؛ زیرا کد آلوده به سرعت در بین تعداد زیادی از کاربران توزیع می‌شود. کارشناسان امنیت توصیه‌های زیر را ارائه می‌دهند:

  1. بررسی دقیق مخازن: قبل از دانلود هر پروژه متن‌باز، تاریخچه commitها و فایل‌های پیکربندی آن را بررسی کنید.
  2. محدود کردن دسترسی‌ها: از توکن‌های دسترسی با کمترین سطح امتیاز ممکن استفاده کنید.
  3. به‌روزرسانی مداوم: ابزارهای برنامه‌نویسی و افزونه‌ها را همواره به آخرین نسخه به‌روز کنید.
  4. پایش ترافیک خروجی: ناهنجاری‌های شبکه مانند ارسال اطلاعات به دامنه‌های ناشناس را رصد کنید.
  5. مدیریت اعتبارنامه: از مدیریت رمزهای عبور و چرخش دوره‌ای توکن‌های دسترسی استفاده کنید.

گسترش ابزارهای برنامه‌نویسی مبتنی بر هوش مصنوعی سطح حمله را گسترش داده است. اکنون هکرها نه تنها کد منبع، بلکه فایل‌های پیکربندی را نیز هدف قرار می‌دهند. تیم‌های امنیتی باید راهکارهای حفاظتی جدیدی را طراحی کنند. همچنین توسعه‌دهندگان باید در هنگام استفاده از ابزارهای هوشمند در پروژه‌های عمومی احتیاط بیشتری به خرج دهند.

آخرین اخبار امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *