بولتن ThreatsDay این هفته نشان میدهد که گاهی فقط «باز کردن» یک فایل یا مخزن کافی است تا حمله آغاز شود: مخازن میتوانند پیش از هر فرمانی اجرا شوند، بستهها میان صدها بسته مخفی بمانند و یک PDF کمخطر میتواند مسیر نصب درپشتی را هموار کند. نقطه مشترک حملات اخیر، بهرهگیری از اهرمهای ساده و پیشفرضهای قابل سوءاستفاده است: سرورهای در معرض، باگهای تکراری، دستورالعملهای مسموم برای عاملها و تنظیمات پیشفرض ناامن.
ریسک زیرساخت مخابراتی با وابستگی به شرکتهای چینی
کمیته منتخب کنگره آمریکا گزارش 49 صفحهای منتشر کرده که خطر حضور شرکتهای مخابراتی وابسته به چین در ستون فقرات ارتباطات ایالات متحده را برجسته میکند. ردپای باقیمانده و موقعیتهای «مورد اعتماد» این شرکتها میتواند درهای دسترسی و پنهانکاری را برای بازیگران تهدید باز بگذارد؛ این نگرانیها عمدتاً حول کنترل مسیرها و سیاستهای قراردادی است که میتواند رفتار شبکه را تغییر دهد.
برای مطالعه مفاهیم پایه درباره تعاملات بینالمللی و زیرساختهای مخابراتی: Wikipedia.
زنجیره فیشینگ ClickOnce و درپشتیهای نوشتهشده با Rust
گروه SideWinder از زنجیره حملهای چندمرحلهای استفاده میکند که در آن فایلهای ClickOnce داخل اسناد PDF فیشینگ پنهان شده و بدافزارهای نوشتهشده با Rust را تحویل میدهند. این نمونه نشان میدهد که فرمتهای اجرایی سطح کاربر میتوانند از مسیرهای غیرمستقیم برای ایجاد ماندگاری و پذیرش فرمانهای از راه دور بهره ببرند. برخی از این حملات از پلتفرمهای بدونسرور عمومی مانند Cloudflare Workers برای میزبانی کنترلکنندهها استفاده کردهاند.
راهکارهای فوری
- فایلهای ClickOnce و هر نوع محتوای اجرایی پیوست را در سیاستهای ایمیل و دروازههای امنیتی مسدود یا فیلتر کنید.
- میزبانی بدونسرور را در لاگها و ترافیک خروجی رصد کنید؛ ترافیک مشکوک به دامنههای عمومی میتواند نشاندهنده کنترلکننده باشد.
- کاربران را نسبت به باز کردن PDFها و اجرای محتوا هشدار دهید و از محیطهای sandbox برای بررسی فایلهای مشکوک استفاده کنید.
کمپین زنجیره تأمین npm: Flooding Dropper
Sonatype به کمپینی در اکوسیستم npm با نام «Flooding Dropper» اشاره کرده که شامل حدود 846 مؤلفه مخرب است. مهاجمان با خودکار کردن ساخت حساب و انتشار بستهها، الگوهای تکراری نامگذاری و نسخهگذاری ایجاد کردند تا از آشکارسازی جلوگیری کنند. این بستهها لودر مرحلهاول JavaScript دارند که سیستمعامل میزبان را تشخیص میدهد و payload مناسب برای ویندوز، لینوکس یا macOS را از میزبانهای هاردکُدشده دانلود و بهصورت فرایند پسزمینه اجرا میکنند.
روی ویندوز، باینری دانلودشده بررسیهای محیط سندباکس و مجازی را دور میزند، توابع امنیتی مانند Event Tracing for Windows و Antimalware Scan Interface را پچ میکند و از طریق یک وظیفه زمانبندیشده ماندگاری برقرار میسازد.
برای اطلاعات بیشتر درباره اکوسیستم npm و مدیریت بستهها: npm و اعلامیههای Sonatype.
نکات دفاعی برای توسعهدهندگان و تیمهای DevOps
- یکپارچگی بستهها را با بررسی امضا و چکسومها تضمین کنید و انتشار نسخههای مشکوک را مسدود نمایید.
- برای حسابهای انتشار بسته احراز هویت دو مرحلهای (2FA) را فعال کنید و الگوهای نامگذاری تکراری را پایش کنید.
- مخازن داخلی برای بستههای ثالث راهاندازی کنید و نصب مستقیم از رجیستری عمومی را محدود کنید.
خطر اجرای خودکار در عاملهای کدنویسی
تحقیقات Datadog نشان میدهد اعتماد به یک مخزن در برخی عاملهای کدنویسی میتواند منجر به اجرای خودکار کد موجود در مخزن شود، پیش از آنکه کاربر اولین درخواست یا تأیید را ارسال کند. پیکربندیهایی مانند Codex MCP و تنظیمات محیط پروژه در برخی سرویسها امکان مسیرهای اجرای اتوماتیک را فراهم کردهاند؛ در چنین حالتی کلون کردن یک مخزن از یک عملیات بیخطر به بردار حمله تبدیل میشود.
عاملهایی که مهارتها یا پلاگینهای خارجی میپذیرند میتوانند مسیر تزریق دستور تحت کنترل مهاجم فراهم کنند؛ بهخصوص وقتی این دستورالعملها پیش از پردازش مدل اجرا شوند و دفاعهای مبتنی بر مدل دیگر فرصت مداخله نداشته باشند. برای زمینه بیشتر درباره اینگونه عاملها و مدلهای زبانی: Large language model.
پیشنهادهای عملی
- تنظیمات «اعتماد به مخزن» را بازبینی و محدود کنید؛ مخازن ناآشنا را تنها در محیطهای ایزوله بررسی کنید.
- قبل از اعتماد به محتوای خارجی، بازبینی کد و اسکن خودکار را بهعنوان پیشنیاز اعمال کنید.
- پالیسیهای توسعه را بهروزرسانی کنید تا اجرای خودکار کد تنها با تأیید صریح مجاز باشد.
حملههای مبتنی بر مدلهای زبانی و پروکسیجکینگ
نمونههایی از حملات سازمانیافته با استفاده از مدلهای زبانی بزرگ (LLM) گزارش شده که عاملهای هوش مصنوعی را برای انجام عملیات پروکسیجکینگ، تولید بدافزار و هماهنگی فازهای بعدی حمله به کار میگیرند. مهاجمان از خودکارسازی برای کشف مسیرها و هماهنگی حملات استفاده میکنند و دفاعهای سنتی را به چالش میکشند.
چطور برای هفتههای آینده آماده شویم
توصیههای عملی و قابل اجرا برای مقابله با موج فعلی حملات:
- دسترسیهای شبکه و نقاط در معرض را بهصورت مستمر اسکن و سخت کنید؛ پورتها و سرویسهای غیرضروری را ببندید.
- پویش زنجیره تأمین را در چرخه توسعه وارد کنید؛ وابستگیها را خودکار اسکن و بستههای مشکوک را قرنطینه کنید.
- تیمها را برای شناسایی رفتار بدافزاری و تحلیل لاگها آموزش دهید؛ هشدارها را طوری پیکربندی کنید که الگوهای نامعمول نصب بسته یا دانلود باینری را برجسته کنند.
- پالیسیهای اعتماد در ابزارهای هوش مصنوعی و عاملهای کدنویسی را بازنویسی کنید؛ بهویژه در مورد اجرای خودکار کد از مخازن خارجی.
بولتن کامل ThreatsDay شامل بیش از 30 گزارش جداگانه درباره آسیبپذیریها، کمپینهای مخرب و توصیههای فنی است که تیمهای امنیتی و توسعه میتوانند برای تقویت خط دفاعی خود از آن استفاده کنند.
منابع و اطلاعات تکمیلی: اعلامیههای Sonatype و Datadog و مستندات Cloudflare Workers برای بررسی دقیق هر تهدید مفید هستند.
جمعبندی
حملات اخیر مرزهای سنتی بین مهندسی نرمافزار و عملیات تهاجمی را کمرنگ کردهاند. سازمانهایی که سیاستهای اعتماد، زنجیره تأمین و کنترل اجرای کد را بازتعریف نکنند، در موج بعدی حملات هدفی آسان خواهند بود.





