npm Təchizat Zəncirində Yeni Təhlükə: 50-dən Çox Paketi Yoluxduran Rust-Əsaslı Məlumat Oğrusu və Worm Təhdidi
Proqram təminatı inkişafının mühüm komponenti olan npm ekosistemi, təhdid aktorlarının hədəfinə çevrilərək genişmiqyaslı təchizat zənciri hücumlarına məruz qalıb. Mütəxəssislər bildirirlər ki, 50-dən çox leqal npm paketinin zərərli və yoluxmuş versiyalarından istifadə edilərək Rust-əsaslı bir məlumat oğrusu (information stealer) və özünü yayan worm yayılıb.
Hücumun Detalları və Təhdidlərin Yayılması
Kibertəhlükəsizlik şirkəti JFrog-un məlumatına görə, bu hücumlar iki əsas vektor üzərində cəmləşib. Birinci vektorda təhdid aktorları zərərli paketlər vasitəsilə developer maşınlarından həssas məlumatları toplayan Rust-əsaslı bir məlumat oğrusu yayıblar. İkinci vektorda isə yoluxmuş paketlər vasitəsilə özünü yayma qabiliyyətinə malik bir worm-un paylanması müşahidə edilib.
Aşkar edilən məlumat oğrusunun əsas məqsədi developerin maşınında tapa biləcəyi hər bir sirri, o cümlədən API açarlarını, tokenləri və digər həssas məlumatları ələ keçirməkdir. JFrog qeyd edir ki, bu məlumat oğrusu eBPF kernel rootkit arxasında gizlənərək aşkarlanma riskini minimuma endirməyə çalışır və sistemdə gizli fəaliyyət göstərir.
Təhlükənin Əhəmiyyəti və Müdafiə Tədbirləri
Təchizat zənciri hücumları müasir proqram təminatı təhlükəsizliyinin ən ciddi problemlərindən biridir, çünki onlar zərərli kodun minlərlə və ya milyonlarla istifadəçinin sisteminə çatmasına imkan yaradır. npm kimi böyük bir ekosistemdə baş verən bu cür hücumlar, developerlər və son istifadəçilər üçün ciddi risklər yaradır. Şirkətlər və developerlər öz layihələrində istifadə etdikləri paketlərin mənbəyinə diqqət yetirməli, mütəmadi olaraq təhlükəsizlik yoxlamaları aparmalı və etibarlı paket idarəetmə praktikalarını tətbiq etməlidirlər.