Kibertəhlükəsizlik araşdırmaçıları Ruby ekosistemini hədəf alan SleeperGem kod adlı yeni bir software supply chain attack-ı aşkar ediblər. Bu attack, RubyGems platformasına yerləşdirilmiş üç zərərli gem vasitəsilə həyata keçirilir və əsas məqsədi inkişaf etdiricilərin sistemlərinə əlavə payloadlar çatdırmaqdır.
Software Supply Chain Attack-ın Detalları
Software supply chain attack-lar, proqram təminatının hazırlanması və paylanması zəncirindəki etibarlı komponentləri kompromitə etməklə təhlükəsizliyi sarsıdan attack növüdür. SleeperGem hadisəsində isə hücumçular, Ruby inkişaf etdiriciləri tərəfindən geniş istifadə olunan RubyGems depozitarına özlərinin zərərli gem paketlərini yerləşdiriblər. Bu gemlər proqram təminatının asılılıqları vasitəsilə qurbanların sistemlərinə sızmaq üçün nəzərdə tutulub.
Aşkar Edilmiş Zərərli Gem-lər
Araşdırmaçılar tərəfindən təsbit edilən zərərli gem paketlərinə aşağıdakılar daxildir:
git_credential_manager(versiyalar 2.8.0, 2.8.1, 2.8.2, 2.8.3) – 18 iyul 2026-cı ildə yayımlanıb.Dendreo(versiyalar 1.1.3, 1.1.4)
Potensial Təhlükələr və Qorunma Yolları
Bu növ attacklar inkişaf etdiricilərin iş stansiyalarına icazəsiz daxil olmaq, həssas məlumatları oğurlamaq, sistemlərə backdoorlar yerləşdirmək və ya daha geniş miyaslı kibertəhlükəsizlik attackları üçün ilkin dayaq nöqtəsi yaratmaq potensialına malikdir. Payloadlar adətən əlavə malware yükləmək, məlumatları sızdırmaq və ya sistemə tam nəzarəti ələ keçirmək üçün istifadə olunur.
İnkişaf etdiricilər və təşkilatlar bu təhlükədən qorunmaq üçün bir sıra vacib addımlar atmalıdırlar:
- İstifadə olunan bütün
gempaketlərinin mənbəyini və reputasiyasını diqqətlə yoxlamaq. - Naməlum və ya şübhəli mənbələrdən gələn paketlərdən çəkinmək.
- Təhlükəsizlik yeniləmələrini mütəmadir olaraq tətbiq etmək və sistemləri güncəl saxlamaq.
- Proqram təminatı asılılıqlarının skan edilməsi və zəifliklərin aşkarlanması üçün avtomatlaşdırılmış alətlərdən istifadə etmək.
SleeperGem attack-ı software supply chain attack-ların proqram təminatı ekosistemləri üçün nə qədər ciddi bir təhlükə olduğunu bir daha sübut edir. Kibertəhlükəsizlik mütəxəssisləri bu tip təhdidlərin monitorinqini davam etdirərək, inkişaf etdiriciləri daim məlumatlandırmağa çağırırlar.