سرقت اطلاعات کاربران با تزریق بدافزار به ۷۳ مخزن؛ مایکروسافت دسترسی به دهها پروژه را قطع کرد
شرکت مایکروسافت برای دومین بار طی چند هفته گذشته هدف حمله زنجیره تامین قرار گرفته است. هکرها با تزریق بدافزار به پروژههای متنباز مایکروسافت در گیتهاب، موفق به سرقت اطلاعات کاربران شدند. در پی این نفوذ امنیتی، مایکروسافت مجبور شد دسترسی به حداقل ۷۳ پروژه را بهطور موقت مسدود کند. این حمله که توسط شرکتهای امنیتی Cloudsmith و OpenSourceMalware شناسایی شده، نشاندهنده تشدید حملات زنجیره تامین علیه زیرساختهای توسعه نرمافزار است.

Miasma؛ کرمی که به کمک هوش مصنوعی گسترش مییابد
هسته اصلی این حمله سایبری بدافزاری به نام Miasma است. Miasma نوعی کرم خودتکثیرشونده محسوب میشود که گونهای تغییریافته از کرم Mini Shai-Hulud است. این بدافزار ماه مه ۲۰۲۶ توسط گروه هکری TeamPCP به طور عمومی منتشر شد. ویژگی منحصربهفرد Miasma این است که فایلهای کد منبع را تغییر نمیدهد، بلکه فایلهای پیکربندی مخربی در مخازن ایجاد میکند.
نوآوری اصلی این حمله تزریق بدافزار، هدف قرار دادن عوامل هوش مصنوعی برنامهنویس است. هکرها فایلهای پیکربندی را در پروژههای مایکروسافت جاسازی کردند. هنگامی که توسعهدهنده یکی از این پروژهها را در ابزارهای برنامهنویسی هوشمند مانند Claude Code، Gemini CLI، Cursor یا VS Code باز میکند، بدافزار فعال میشود. در مرحله بعد، کرم Miasma در پسزمینه اسکن گستردهای انجام داده و رمزهای عبور، توکنهای ابری AWS، GCP، Azure، SSH کلیدها، npm/PyPI توکنها و Kubernetes Secrets را سرقت میکند.
ریشه نفوذ؛ از یک افزونه آلوده تا سرقت ۳۸۰۰ مخزن داخلی
این حادثه ریشه در حمله گستردهتر گروه TeamPCP دارد. سابقه فعالیت این گروه هکری مشخص است. در اواسط ماه مه ۲۰۲۶، یکی از کارمندان گیتهاب یک افزونه VS Code آلوده را نصب کرد و اعتبارنامههای دسترسی خود را در اختیار هکرها قرار داد. همین رویداد منجر به سرقت ۳۸۰۰ مخزن داخلی گیتهاب شد. هکرها سپس از توکنهای به سرقترفته برای تزریق بدافزار به مخازن متنباز مایکروسافت استفاده کردند.
هدف اصلی: سرقت اطلاعات کاربران با استفاده از اعتماد توسعهدهندگان
دلیل اصلی اهمیت این حمله به پروژههای متنباز مایکروسافت، مکانیسم گسترش آن است. توسعهدهندگان اغلب بدون بررسی دقیق، پروژههای محبوب را دانلود کرده و در محیطهای برنامهنویسی خود باز میکنند. کرم Miasma از این اعتماد سوءاستفاده میکند. بدافزار پس از فعال شدن در یک سیستم، به جستجوی توکنهای دسترسی گیتهاب میپردازد و با استفاده از آنها، خود را به مخازن دیگر تزریق میکند.
راهبرد هدفمند این حمله سایبری برجسته است. حملهکنندگان نسخههای مخرب پکیج durabletask را در PyPI منتشر کردند. این پکیج ماهانه حدود ۴۰۰,۰۰۰ بار دانلود میشود. نسخههای مخرب کمتر از ۳۵ دقیقه پس از آپلود شناسایی و حذف شدند.
واکنش مایکروسافت و وضعیت مخازن گیتهاب
مایکروسافت اعلام کرد: «ما بهطور موقت برخی مخازن را همزمان با بررسی محتوای مخرب احتمالی حذف کردهایم. برخی از این مخازن پس از بازبینی بازیابی شدهاند، در حالی که برخی دیگر ممکن است تا تکمیل تحقیقات، آفلاین باقی بمانند.» بن هوپ، سخنگوی مایکروسافت، افزود: «ما به عنوان بخشی از تحقیقات خود به تعداد کمی از مشتریانی که ممکن است محتوا را از مخازن آسیبدیده دانلود کرده باشند، اطلاعرسانی کردهایم.»
گیتهاب به سرعت واکنش نشان داد. سیستم دفاعی خودکار گیتهاب، مخازن آلوده را تنها ۱۰۵ ثانیه پس از ارسال کد مخرب شناسایی و مسدود کرد. پیام «دسترسی به این مخزن توسط تیم گیتهاب به دلیل نقض شرایط سرویس غیرفعال شده است» هنگام تلاش برای باز کردن این مخازن نمایش داده میشود.
ضرورت بازنگری در امنیت زنجیره تامین نرمافزار
این رویداد جدیدترین نمونه از حملات زنجیره تامین است. این نوع حملات اغلب نتایج ویرانگری بر جای میگذارند؛ زیرا کد آلوده به سرعت در بین تعداد زیادی از کاربران توزیع میشود. کارشناسان امنیت توصیههای زیر را ارائه میدهند:
- بررسی دقیق مخازن: قبل از دانلود هر پروژه متنباز، تاریخچه commitها و فایلهای پیکربندی آن را بررسی کنید.
- محدود کردن دسترسیها: از توکنهای دسترسی با کمترین سطح امتیاز ممکن استفاده کنید.
- بهروزرسانی مداوم: ابزارهای برنامهنویسی و افزونهها را همواره به آخرین نسخه بهروز کنید.
- پایش ترافیک خروجی: ناهنجاریهای شبکه مانند ارسال اطلاعات به دامنههای ناشناس را رصد کنید.
- مدیریت اعتبارنامه: از مدیریت رمزهای عبور و چرخش دورهای توکنهای دسترسی استفاده کنید.
گسترش ابزارهای برنامهنویسی مبتنی بر هوش مصنوعی سطح حمله را گسترش داده است. اکنون هکرها نه تنها کد منبع، بلکه فایلهای پیکربندی را نیز هدف قرار میدهند. تیمهای امنیتی باید راهکارهای حفاظتی جدیدی را طراحی کنند. همچنین توسعهدهندگان باید در هنگام استفاده از ابزارهای هوشمند در پروژههای عمومی احتیاط بیشتری به خرج دهند.

































Leave a Reply