من فضلك تسجيل الدخول أو تسجيل لتفعل ذلك.

كشف هجوم Shai-Hulud الثاني الأسبوع الماضي عن حوالي 400000 سر خام بعد إصابة مئات الحزم في سجل NPM (Node Package Manager) ونشر البيانات المسروقة في 30000 مستودع GitHub.

على الرغم من أن ما يقرب من 10000 من الأسرار المكشوفة تم التحقق من صحتها بواسطة أداة المسح TruffleHog مفتوحة المصدر، إلا أن الباحثين في منصة الأمان السحابية Wiz يقولون إن أكثر من 60% من رموز NPM المسربة لا تزال صالحة اعتبارًا من الأول من ديسمبر.

وظهر تهديد شاي خلود في منتصف سبتمبر/أيلول الماضي.”https://www.bleepingcomputer.com/news/security/self-propagating-supply-chain-attack-hits-187-npm-packages/” الهدف=”_blank” rel=”nofollow noopener”>التنازل عن 187 حزمة NPM باستخدام حمولة ذاتية النشر حددت الرموز المميزة للحساب باستخدام TruffleHog، وحقنت برنامجًا نصيًا ضارًا في الحزم، ونشرتها تلقائيًا على النظام الأساسي.

وفي الهجوم الثاني، البرمجيات الخبيثة”https://www.bleepingcomputer.com/news/security/shai-hulud-malware-infects-500-npm-packages-leaks-secrets-on-github/” الهدف=”_blank” rel=”nofollow noopener”> تأثرت بأكثر من 800 حزمة(حساب جميع الإصدارات المصابة من الحزمة) وتضمنت آلية تدميرية تمسح الدليل الرئيسي للضحية في حالة استيفاء شروط معينة.

وتيرة نشر حسابات GitHub الجديدة للأسرار في المستودعات الجديدة
المصدر: ويز

وجد باحثو Wiz الذين قاموا بتحليل تسرب الأسرار التي نشرها هجوم Shai-Hulud 2.0 على 30.000 مستودع GitHub، أنه تم الكشف عن الأنواع التالية من الأسرار:

  • حوالي 70٪ من المستودعات بها ملف content.jsonملف بأسماء المستخدمين والرموز المميزة لـ GitHub ولقطات الملف
  • نصفهم كان لديه truffleSecrets.jsonملف يحتوي على نتائج مسح TruffleHog
  • 80% من المستودعات تحتوي على بيئة.jsonملف يحتوي على معلومات نظام التشغيل، وبيانات تعريف CI/CD، وبيانات تعريف حزمة npm، وبيانات اعتماد GitHub
  • 400 مستودع استضافت actionSecrets.jsonمع أسرار سير عمل GitHub Actions

يلاحظ Wiz أن البرامج الضارة استخدمت TruffleHog بدون “-فقط-تم التحقق منهعلامة “، مما يعني أن الأسرار المكشوفة البالغ عددها 400000 تتطابق مع تنسيق معروف وقد لا تكون صالحة أو قابلة للاستخدام بعد الآن.

“على الرغم من أن البيانات السرية مزعجة للغاية وتتطلب جهودًا مكثفة لإلغاء البيانات المكررة، إلا أنها لا تزال تحتوي على مئات الأسرار الصالحة، بما في ذلك السحابة ورموز NPM وبيانات اعتماد VCS.””https://www.wiz.io/blog/shai-hulud-2-0-aftermath-ongoing-supply-chain-attack” الهدف=”_blank” rel=”nofollow noopener”> وأوضح ويز.

“حتى الآن، تشكل بيانات الاعتماد هذه خطرًا نشطًا لمزيد من الهجمات على سلسلة التوريد. على سبيل المثال، نلاحظ أن أكثر من 60٪ من رموز NPM المميزة المسربة لا تزال صالحة.”

تحليل 24000 بيئة.json وأظهرت الملفات أن ما يقرب من نصفها كان فريدًا، حيث أن 23% منها يتوافق مع أجهزة المطورين، والباقي يأتي من مشغلات CI/CD والبنية التحتية المماثلة.

وتظهر البيانات التي جمعها الباحثون أن معظم الأجهزة المصابة، 87% منها، هي أنظمة Linux، في حين أن معظم الإصابات (76%) كانت على حاويات.

فيما يتعلق بتوزيع منصة CI/CD، كانت GitHub Actions في المقدمة بفارق كبير، تليها Jenkins، وGitLab CI، وAWS CodeBuild.

منصات CI/CD المتأثرة
المصدر: ويز

وبالنظر إلى توزيع العدوى، وجد باحثو ويز أن الحزمة الأولى كانت @postman/tunnel-agent@0.6.7، تليها @asyncapi/specs@6.8.3. وشكلت هاتان الحزمتان معًا أكثر من 60% من إجمالي الإصابات.

انتشار حزم العدوى
المصدر: ويز

وبسبب هذا التركيز، يقول الباحثون إنه كان من الممكن تقليل تأثير شاي خلود بشكل كبير إذا تم تحديد عدد قليل من الحزم الرئيسية وتحييدها في وقت مبكر.

وبالمثل، فيما يتعلق بنمط الإصابة، جاءت 99% من الحالات من حدث التثبيت المسبق الذي يقوم بتشغيل العقدة setup_bun.js، ومن المحتمل أن تكون الاستثناءات القليلة جدًا عبارة عن محاولات اختبار.

ويعتقد ويز أن الجناة الذين يقفون وراء شاي خلود سيستمرون في تحسين وتطوير تقنياتهم، ويتوقع ظهور المزيد من موجات الهجوم في المستقبل القريب، مما قد يؤدي إلى الاستفادة من كنز الاعتمادات الهائل الذي تم حصاده حتى الآن.

“tines” سرك=”https://www.bleepstatic.com/c/t/tines/tines-keyhole.jpg” السابق-src=”https://www.bleepstatic.com/c/t/tines/tines-keyhole.jpg”>

قم بتفكيك صوامع IAM مثل Bitpanda وKnowBe4 وPathAI

إن تعطل IAM لا يمثل مجرد مشكلة تتعلق بتكنولوجيا المعلومات – بل يمتد التأثير عبر عملك بالكامل.

يغطي هذا الدليل العملي سبب فشل ممارسات IAM التقليدية في مواكبة المتطلبات الحديثة، وأمثلة على ذلك “good” تبدو IAM وكأنها قائمة مرجعية بسيطة لبناء استراتيجية قابلة للتطوير.

اقرأ المزيد

ChatGPT معطل في جميع أنحاء العالم، واختفت المحادثات بالنسبة للمستخدمين
يتطلب Steam الكشف عن ألعاب الذكاء الاصطناعي - يقول الرئيس التنفيذي لشركة Epic إنها لا معنى لها

Reactions

0
0
0
0
0
0
بالفعل كان رد فعل لهذا المنصب.

ردود الفعل