تم اختراق العشرات من الحزم مفتوحة المصدر التي تم التحقق منها تشفيريًا من Microsoft في أواخر الأسبوع الماضي لإضافة تعليمات برمجية متقدمة لسرقة بيانات الاعتماد والتي تم تشغيلها عندما فتحها المطورون في وكلاء ترميز الذكاء الاصطناعي.

في المجمل، قال العديد من الباحثين، إنه تم وضع علامة على 73 حزمة على أنها ضارة عندما قامت الأنظمة الآلية على GitHub بحظرها على المنصة. وبدلاً من الإشارة إلى أنها ضارة – وأن المطورين الذين استخدموا وكلاء الذكاء الاصطناعي للعمل معهم يجب أن يفترضوا أن أنظمتهم معرضة للخطر – قالت GitHub المملوكة لشركة Microsoft إنها عطلت الحزم “بسبب انتهاك شروط خدمة GitHub”. استمر النص في تشجيع مالك الحزمة على الاتصال بـ GitHub.

Devs: افترض التسوية ثم تابع وفقًا لذلك

لم يكن الأمر كذلك حتى يوم الاثنين حتى أثارت Microsoft احتمال إصابة الحزم. وذكرت الشركة في رسالة بريد إلكتروني: “لقد قمنا بإزالة بعض المستودعات مؤقتًا بينما نقوم بالتحقيق في المحتوى الضار المحتمل”.

يعد هذا الحادث هو الهجوم الثاني على سلسلة التوريد خلال عدة أشهر لاختراق حساب مستودع Microsoft الرسمي. في منتصف شهر مايو، قامت شركة StepSecurity بتوثيق اختراق حزمة Python SDK للمهام الدائمة من Microsoft على PyPI. الحزمة عبارة عن إطار عمل لبناء مسارات عمل وتنسيقات متسامحة مع الأخطاء لأتمتة المعاملات الموزعة وسير العمل الأخرى. يتلقى 400000 عملية تنزيل شهريًا.

نفذت حزم الاختراق حمولة تبلغ 28 كيلوبايت تسرق بيانات الاعتماد من AWS وAzure وGCP وKubernetes ومديري كلمات المرور وأكثر من 90 تكوينًا لأدوات المطورين. ثم ينتشر أفقيًا عبر البنى التحتية السحابية لإصابة أجهزة المطورين الأخرى. أدى الهجوم، الذي تم ربطه بممثل تهديد تم تتبعه باسم TeamPCP، إلى تسميم حزمة Permanenttask بعد المساس ببيانات اعتماد Microsoft لنشر الحزمة. تسمح هذه التقنية للمهاجمين بتجاوز مسار بناء المستودع بالكامل.

يتم تعقب البرامج الضارة المستخدمة في الهجوم باسم Miasma. إنها في الأساس نسخة من مجموعة أدوات Mini Shai-Hulud الخاصة بـ TeamPCP، والتي فتحها مصدر التهديد مؤخرًا. وقالت شركة Cloudsmith الأمنية إن البرمجيات الخبيثة تحصد بيانات اعتماد رمز OIDC (OpenID-Connect) المستخدمة في شهادة مصدر SLSA (مستويات سلسلة التوريد للبرامج)، وهي طريقة لتوفير ضمانات موقعة بالتشفير لسلامة البرنامج.

كما كان الحال في التسوية التي تم إجراؤها في شهر مايو بشأن مهمة Microsoft الدائمة، استفادت التسوية التي وقعت الأسبوع الماضي من الوظيفة لسرقة رمز Microsoft OIDC المميز. كما تم استخدامه أيضًا في هجوم منفصل على سلسلة التوريد أدى إلى تسميم العشرات من حزم Red Hat.

شاركها.
اترك تعليقاً