Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

reddit+1hackread+1itpro+1მას შემდეგ, რაც Miasma-ს ჭიამ Microsoft -ის 73 GitHub-ის საცავი დააზიანა პროგრამული უზრუნველყოფის მიწოდების ჯაჭვის ერთ-ერთ ყველაზე აგრესიულ შეტევაში, უსაფრთხოების მკვლევარებმა გააფრთხილეს, რომ თავად GitHub-ზე გამოჩნდა შეტევის ჩარჩოს საწყისი კოდი, რაც ამცირებს ბარიერს მომავალი კამპანიებისთვის დეველოპერების ინფრასტრუქტურის წინააღმდეგ მთელ მსოფლიოში.
მრავალი საცავი, რომელიც Miasma-ს ინსტრუმენტარიუმის ღია კოდის გამოშვებად იყო მონიშნული, GitHub-ზე 9 ივნისს გამოჩნდა, საზოგადოების ანგარიშების თანახმად, მას შემდეგ, რაც მაისში TeamPCP-ის საფრთხის ჯგუფმა გამოაქვეყნა ძირითადი Mini Shai-Hulud-ის ჩარჩო. დიდი ბრიტანეთის კიბერუსაფრთხოების ეროვნულმა ცენტრმა (NCSC) ცალკე მოუწოდა ორგანიზაციებს, გადახედონ თავიანთ პროგრამულ დამოკიდებულებებს და გააფრთხილა, რომ ღია კოდის პაკეტებზე მიმართული მიწოდების ჯაჭვის შეტევები ჩქარდება.itpro+3
Miasma-ს ჭია განვითარდა Mini Shai-Hulud-დან, მოდულური TypeScript/Bun ინსტრუმენტარიუმიდან სერთიფიკატების მოპარვის, მიწოდების ჯაჭვის მოწამვლისა და დაშიფრული ექსფილტრაციისთვის. TeamPCP-მა პირველად გამოაქვეყნა Shai-Hulud-ის საწყისი კოდი 12 მაისს, Datadog Security Labs-ისა და Akamai-ს ანალიზების მიხედვით. ReversingLabs-მა მაშინვე გააფრთხილა, რომ საჯარო გამოშვებამ უზრუნველყო "გეგმა საფრთხის შემქმნელებისთვის", რაც ამცირებს ბარიერს დეველოპერულ გარემოებზე ფართომასშტაბიანი შეტევებისთვის.reversinglabs+2
მიმბაძველობა თითქმის მაშინვე დაიწყო. მაისის შუა რიცხვებისთვის OX Security-მ გამოავლინა ახალი აქტორები, რომლებიც იყენებდნენ Shai-Hulud-ის კლონებს მავნე npm პაკეტებში. Miasma-ს ვარიანტმა შემდეგ გაამძაფრა კამპანია, დაარტყა Red Hat-ის npm სახელთა სივრცეს 1 ივნისს და დააზიანა 32 პაკეტი დაახლოებით 80,000-დან 117,000-მდე ყოველკვირეული ჩამოტვირთვით. 5 ივნისს ჭიამ მიაღწია Microsoft-ის Azure GitHub-ის ორგანიზაციებს, დააყენა მავნე კოდები, რომლებიც ავტომატურად გააქტიურდა AI კოდირების ინსტრუმენტებში, მათ შორის Claude Code, Gemini CLI და Cursor. GitHub-მა გათიშა ყველა 73 დაზარალებული საცავი ავტომატური გამოვლენიდან 105 წამში, ხოლო Microsoft-მა მოგვიანებით დაადასტურა, რომ საცავები აღდგა.thehackernews+6
NCSC-ის რეკომენდაციამ, რომელიც ივნისის დასაწყისში გამოქვეყნდა, განსაზღვრა დაუყოვნებელი ქმედებები ორგანიზაციებისთვის: დამოკიდებულებების ავტომატური განახლებების შეჩერება კომპრომეტირების ეჭვის შემთხვევაში, ახალი ვერსიების ხელით გადახედვა, გამოვლენილი სერთიფიკატების შეცვლა, მრავალფაქტორიანი ავთენტიფიკაციის აღსრულება დეველოპერულ და რეესტრის ანგარიშებზე და კერძო ან სანდო რეესტრების გამოყენება.ncsc+1
"ეს შეტევები ხაზს უსვამს იმის აუცილებლობას, რომ გადაიხედოს, თუ როგორ ხდება დამოკიდებულებების დანერგვა და მართვა, როგორც უსაფრთხო განვითარების სასიცოცხლო ციკლის ნაწილი", – განაცხადა NCSC-მა.ncsc
SANS Internet Storm Center-მა აღნიშნა, რომ მაისის ბოლოსთვის "მრავალმა გამყიდველმა განაცხადა, რომ Shai-Hulud-ის ჩარჩოს საწყისი კოდი გამოქვეყნდა GitHub-ზე" და "მიმბაძველი ფორკები უკვე მუშაობდა". Miasma-ს ვარიანტის მსგავსად ხელმისაწვდომობის გამო, უსაფრთხოების გუნდები საფრთხის გაფართოებულ ზედაპირს აწყდებიან. StepSecurity-მ უკვე გამოავლინა მავნე პროგრამის შემდგომი ევოლუცია, რომელიც Hades-ის სახელით არის ცნობილი და ამატებს დესტრუქციულ გამწმენდ შესაძლებლობებს, რომლებიც აქტიურდება მოპარული ტოკენების გაუქმების შემთხვევაში.isc.sans+2
ორგანიზაციები, რომლებიც ეყრდნობიან ღია კოდის დამოკიდებულებებს, ახლა მუშაობენ გარემოში, სადაც შეტევითი მიწოდების ჯაჭვის ინსტრუმენტარიუმები თავისუფლად არის ხელმისაწვდომი – და დამტკიცებულია, რომ ეფექტურია მსოფლიოს ზოგიერთი უდიდესი პროგრამული უზრუნველყოფის კომპანიის წინააღმდეგ.