Hades PyPI Hücumu: Təchizat Zəncirində Yeni Təhlükə
Python Package Index (PyPI) qeydiyyatı ‘Miasma’ təchizat zənciri kampaniyasının yeni və təkmilləşdirilmiş ‘Hades’ hücum dalğasının hədəfinə çevrilib. Bu hücum nəticəsində, xüsusi ekosistemlərə yönəlmiş ‘Mini Shai-Hulud’ tipli hücumların daha da dəqiqləşdirilməsi çərçivəsində, 19 fərqli paketdə 37 zərərli ‘wheel artifact’ aşkar edilib.
Zərərli Mexanizm və Etimadnamə Oğurluğu
Təhlükəsizlik analitikləri tərəfindən aparılan araşdırmalar göstərir ki, güzəştə gedilmiş paket buraxılışları daxilində ‘*-setup.pth’ adlı fayl mövcud olub. Bu fayl sistemdə avtomatik icraya cəhd edərək, məşhur ‘Bun Credential Stealer’ Malware-ini işə salır. Nəticədə, hədəf sistemlərdən etimadnamələrin (credentials) oğurlanması riski yaranır.
Bu hadisə, proqram təminatı təchizat zəncirindəki boşluqların nə qədər həssas olduğunu və zərərli aktorların bu boşluqlardan istifadə etməkdə daim yeni üsullar inkişaf etdirdiyini bir daha nümayiş etdirir. PyPI kimi geniş istifadə olunan platformalarda belə hücumlar, minlərlə istifadəçinin və təşkilatın məlumat təhlükəsizliyini risk altında qoya bilər.