حمله جدید NPM به کتابخانههای مهم ENS و کریپتو: تهدید بزرگ زنجیره تأمین
نکات کلیدی:
- یک حمله بزرگ به زنجیره تأمین مربوط به JavaScript NPM صدها بسته نرمافزاری، از جمله ده بسته مهم در حوزه کریپتو، را تحت تأثیر قرار داده است.
- بدافزار “Shai Hulud” به طور خودکار گسترش یافته و اطلاعات حساس از جمله کلیدهای کیف پول را میدزدد.
- این حمله بخشی از روند جدید حملات زنجیره تأمین است که در اوایل سپتامبر 2023 آغاز شد.
- توسعهدهندگان و کاربرانی که با NPM کار میکنند باید محیطهای خود را فوراً بررسی و اصلاح کنند.
حمله جدید NPM: تهدیدی بر امنیت زنجیره تأمین
در روزهای اخیر، یک حمله بزرگ در زنجیره تأمین نرمافزارها بر اساس JavaScript NPM صورت گرفته که توجه بسیاری را جلب کرده است. این حمله منجر به آلوده شدن بیش از چهارصد بسته نرمافزاری، از جمله حداقل ده بسته مرتبط با کریپتو شده است.
بر اساس گزارشهای منتشر شده، بدافزاری به نام “Shai Hulud” مورد استفاده قرار گرفته که به صورت خودکار گسترش مییابد و قادر به دزدیدن اسناد حساس نظیر کلیدهای کیف پول است.
تاثیرات بر بستههای ENS
از میان بستههای تحت تاثیر قرار گرفته، بخش بزرگی به Ethereum Name Service (ENS) مرتبط میباشد. این بستهها که به عنوان مثال شامل content-hash، address-encoder و دیگر ابزارهای وابسته به ENS میشوند، با دریافت دهها هزار بار دانلود هفتگی، به شدت تحت تاثیر این حمله قرار گرفتهاند. این مسئله باعث شده که بسیاری از نرمافزارهای وابسته به این بستهها نیز در معرض خطر باشند.
روند رو به رشد حملات زنجیره تأمین
حمله “Shai Hulud” بخشی از روند رو به رشد حملات زنجیره تأمین است که در ماههای اخیر به شکل چشمگیری افزایش یافته است. در اوایل سپتامبر 2023، یک حمله مشابه NPM منجر به سرقت 50 میلیون دلار ارز دیجیتال شد و این حمله جدید در ادامه آن رخ داد.
اقدامات بهبود امنیتی
اکنون، توصیه میشود تمامی توسعهدهندگان و کاربرانی که از NPM استفاده میکنند، محیطهای خود را به طور فوری بررسی و اصلاح کنند تا از هرگونه اختلال بیشتر جلوگیری شود.
سوالات متداول
حمله “Shai Hulud” به چه صورت روی ENS تاثیر گذاشته است؟
این بدافزار با نفوذ در بستههای نرمافزاری ENS، اطلاعات حساس مانند کلیدهای کیف پول را میدزدد و توابع مختلف در این سرویسها را تحت تأثیر قرار میدهد.
کدام شرکتها و سرویسها به بیشترین میزان تحت تاثیر قرار گرفتهاند؟
بستههای مرتبط با ENS و برخی سرویسهای خودکار سازی سازمانی از قبیل Zapier دچار آسیب جدی شدهاند.
توسعهدهندگان چگونه میتوانند خود را از این حملات محافظت کنند؟
توسعهدهندگان باید بهروزرسانیهای مکرر امنیتی را اجرا کرده و محیطهای نرمافزاری خود را بهدقت بررسی و نظارت کنند.
چرا حملات زنجیره تامین NPM اینقدر خطرناک است؟
زیرا بدافزارها میتوانند به طور خودکار منتشر شوند و به سیستمهای بیشتری آسیب برسانند، همچنین این حملات میتوانند به دزدیدن اطلاعات بسیار حساس منجر شوند.
چه خدمات امنیتی میتواند به محافظت از NPM در برابر حملات زنجیره تأمین کمک کند؟
استفاده از خدمات امنیتی پیشرفته و نظارت مستمر بر روی بستههای نرمافزاری و بروزرسانیهای دورهای، میتواند جهت شناسایی و مقابله با چنین تهدیداتی موثر باشد.
ممکن است شما نیز علاقهمند باشید

Untitled
فهرست مطالب مقدمه توضیحاتی پیرامون پیشبینی قیمت بیتکوین تحلیل تغییرات قیمت الگوهای پیشبینی قیمت تحلیل شرایط واسطه بازرگانان…

برنده واقعی روایت «توکنیزاسیون» کیست؟

خزه: عصر هوش مصنوعی که همه میتوانند آن را معامله کنند | معرفی پروژه

پرونده قاچاق چیپ، شکاف نظارتی را فاش میکند | بهروزرسانی عصرگاهی ریواایر نیوز

متن آخرین پادکست هوانگ رنشون: آینده انویدیا، هوش تجسمی و توسعه عامل، افزایش تقاضا برای استنتاج و بحران روابط عمومی هوش مصنوعی

هوش مصنوعی شروع به بلعیدن صنعت تولید میکند | نسخه صبحگاهی Rewire News

وقتی مقیاسپذیری با سرعت تلاقی میکند، بنیاد اتریوم «سختی» را برای محافظت از لایه پایه معرفی میکند

گوگل، سِرِکل و استرایپ گرد هم میآیند تا به هوش مصنوعی اجازه خرجکردن پول بدهند: شادیها و نگرانیهای غولهای پرداخت در سهماهه اول ۲۰۲۶

خرید کارخانه ۱۰۰ میلیارد دلاری: بزوس و سرمایه خاورمیانه، سرمایه هوش مصنوعی را از فضای ابری به فروشگاهها منتقل میکنند

شیائومی و مینیمکس هر دو اقدامات نهایی خود را آغاز کردند و این نشان از آغاز جنگ قیمتگذاری عامل (Agent Priceing War) دارد.

پیشبینی بازارها در کانون توجه قرار گرفته است، اما Perp DEX بهطور خاموش در حال جنگ با صرافیهای سنتی بوده است.

آیا رکود بازار هنوز میلیونها دلار در روز درآمد دارد؟ آیا درآمد pump.fun واقعی است؟

درک x402 و MPP در یک مقاله: دو مسیر پرداختهای نماینده

نگاهی سریع به ۱۸ پروژه فارغالتحصیلی اخیر از Alliance: پمپ.فان بعدی کیست؟

فقط بازار پیشبینی از جنگ عراق سود نمیبرد

گزارش صبحگاهی | بیتوایز، کورس وان را خریداری کرد؛ سیرکل عملکرد سهماهه چهارم ۲۰۲۵ و کل سال را اعلام کرد؛ استرایپ بازخرید سهام خود را با ارزش ۱۵۹ میلیارد دلار آغاز کرد

آیا ۹۹٪ توکنها به صفر خواهند رسید؟

«کارت بانکی» هوش مصنوعی توجه غولها را به خود جلب کرده است
Untitled
فهرست مطالب مقدمه توضیحاتی پیرامون پیشبینی قیمت بیتکوین تحلیل تغییرات قیمت الگوهای پیشبینی قیمت تحلیل شرایط واسطه بازرگانان…