#اخبار #خبر
⚠️ بزرگترین حمله ی زنجیره تامین در تاریخ❗️ هکرها بعد از نفوذ به حساب یک نگه دارنده (Maintainer) پکیج از طریق فیشینگ، بدافزار رو در پکیج های NPM تزریق کردن. این پکیج ها در مجموع بیش از ۲.۶ میلیارد بار در هفته دانلود میشن.
📌 نگه دارندهای که حسابش هک شده، تأیید کرده که ایمیل فیشینگ از
support[at]npmjs[dot]help
اومده، سایتی که وانمود میکرد دامنهی رسمی
npmjs.com هستش.
❓ در این ایمیل فیشینگ اومده: بعنوان بخشی از تعهد مداوم ما به امنیت حساب کاربری، از همه کاربران درخواست میکنیم که اعتبارنامه های احراز هویت دو مرحلهای (2FA) خودشون رو بروزرسانی کنن. سوابق ما نشون میده که بیش از 12 ماه از آخرین بروزرسانی 2FA شما میگذره. برای حفظ امنیت و یکپارچگی حساب کاربری خودتون، لطفاً این بروزرسانی رو در اسرع وقت انجام بدید. لطفاً توجه داشته باشید که حسابهای کاربری با اعتبارنامههای 2FA قدیمی، از 10 سپتامبر 2025 بطور موقت قفل خواهند شد تا از دسترسی غیرمجاز جلوگیری بشه.
📌 هکرها علاوه بر این نگهدارنده، سایر توسعهدهندگان رو هم با همین ایمیل هدف قرار دادن.
📌 بررسی ها نشان داد که سایت جعلی npmjs[.]help یک فرم ورود داشته که اطلاعات کاربری وارد شده رو به آدرس زیر ارسال میکرده:
https://websocket-api2[.]publicvm.com/images/jpg-to-png.php?name=[name]&pass=[password]تیم NPM پس از کشف حادثه، برخی نسخه های مخرب (از جمله نسخهی آلودهی پکیج debug که به تنهایی بیش از ۳۵۷ میلیون بار در هفته دانلود میشه) رو حذف کرد.
طبق گزارش Aikido Security که این حمله زنجیره تأمین رو آنالیز کرده، هکرها بعد از تصاحب حسابها، کد مخرب رو به فایلهای index.js اضافه کردن. این کد مثل یک Interceptor مبتنی بر مرورگر عمل میکنه و قادر هستش ترافیک شبکه و API ها رو شنود و تغییر بده.
کد مخرب تنها کاربرانی رو تحت تأثیر قرار میده که از طریق وب به برنامه های آلوده دسترسی پیدا میکنن. این کد با مانیتور کردن آدرسها و تراکنشهای رمزارز، اونارو به کیف پولهای هکرها تغییر مسیر میده. در نتیجه، تراکنش بجای ارسال به آدرس اصلی، توسط هکرها دزدیده میشه.
بدافزار با تزریق خودش به مرورگر وب عمل میکنه و آدرسها یا انتقالهای مربوط به کیف پولهای اتریوم، بیتکوین، سولانا، ترون، لایتکوین و بیتکوینکش رو مانیتور میکنه. هنگام دریافت پاسخهای شبکه که شامل تراکنشهای رمزارز هستن، مقصد تراکنش رو با آدرسهای هکرها جایگزین میکنه و تراکنشها رو پیش از امضا میدزده.
پکیج هایی که تاکنون هک و آلوده شدن در مجموع بیش از ۲.۶ میلیارد دانلود هفتگی دارن:
❗️ backslash (0.26m downloads per week)
❗️ chalk-template (3.9m downloads per week)
❗️ supports-hyperlinks (19.2m downloads per week)
❗️ has-ansi (12.1m downloads per week)
❗️ simple-swizzle (26.26m downloads per week)
color-string (27.48m downloads per week)
❗️ error-ex (47.17m downloads per week)
❗️ color-name (191.71m downloads per week)
is-arrayish (73.8m downloads per week)
❗️ slice-ansi (59.8m downloads per week)
❗️ color-convert (193.5m downloads per week)
❗️ wrap-ansi (197.99m downloads per week)
❗️ ansi-regex (243.64m downloads per week)
❗️ supports-color (287.1m downloads per week)
❗️ strip-ansi (261.17m downloads per week)
❗️ chalk (299.99m downloads per week)
❗️ debug (357.6m downloads per week)
❗️ ansi-styles (371.41m downloads per week)
📣
@Vip_Security🌐
www.VipSecurity.zone