یک خبر جدی برای توسعهدهندههای JavaScript:
محققان امنیتی اعلام کردهاند که Shai-Hulud، یک Worm مخرب در اکوسیستم npm، دوباره فعال شده است.
این بار نکته عجیبتر این است که مهاجمان توانستهاند چند پکیج مخرب را از سیستم جدید بررسی امنیتی npm عبور دهند.
بررسیها نشان میدهد:
🔴 ۴ پکیج مخرب در فاصله کوتاهی منتشر شدند
🔴 حمله بعد از حدود ۱۱۱ روز دوباره مشاهده شد
🔴 و اینکه Payload استفادهشده همان نمونه قبلی بوده
🔴 هدف اصلی، سرقت Tokenها و اطلاعات حساس توسعهدهندههاست
یعنی حتی اگر یک Package Manager سیستم بررسی امنیتی داشته باشد، باز هم نباید Blind Trust داشته باشیم.
🎯 برای پروژههای واقعی:
npm install
↓
Dependency
↓
Dependency Chain
↓
Malicious Code?
↓
Your CI/CD + Secrets
💡 امنیت Supply Chain یعنی فقط به کدی که خودت نوشتهای اعتماد نکنی؛ تمام Dependency Tree بخشی از سطح حمله پروژه است.
@CodeVerse_dev