یکشنبه, شهریور ۸, ۱۴۰۵

هکرهای Shai-Hulud

0
3
هکرهای Shai-Hulud

پلیس استرالیا دو مرد از ایالت استرالیای غربی را به اتهام دست داشتن در TeamPCP، یک گروه سایبری خرابکار که مسئول یکی از گسترده‌ترین حملات زنجیره تامین نرم‌افزار شناخته می‌شود، متهم کرده است. TeamPCP بیش از هر چیز به خاطر Shai-Hulud شناخته می‌شود؛ یک کرم که از طریق نرم‌افزارهای متن‌باز گسترش پیدا می‌کرد.

پلیس فدرال استرالیا (AFP) با همکاری FBI و پلیس استرالیای غربی اعلام کرد که در تاریخ ۲۶ اوت، یک مرد ۲۱ ساله از Cottesloe و مردی ۲۳ ساله از Mandurah را به اتهام چندین جرم، از جمله نفوذ به داده‌ها (Data Intrusion) و تغییر غیرمجاز داده‌ها (Unauthorised Modification of Data)، تحت تعقیب قرار داده است. هر دو متهم روز پنجشنبه در دادگاه شهر پرت حاضر شدند.

به گفته مقام‌های قضایی، این دو نفر از اعضای اصلی یک «سندیکای پیچیده جرایم سایبری» بوده‌اند که نرم‌افزارهای متن‌باز مخربی را طراحی می‌کرده تا اطلاعات را سرقت کرده و از کسب‌وکارها باج‌گیری کند. برآورد می‌شود بیش از ۱۰۰۰ سازمان در سراسر جهان در این حملات به خطر افتاده باشند و بیش از ۵۰۰ هزار اعتبارنامه (Credential) و دست‌کم ۳۰۰ گیگابایت داده به سرقت رفته باشد.

پلیس هنوز نام هیچ‌یک از این دو نفر را به‌طور رسمی منتشر نکرده است، اما Brian Krebs، روزنامه‌نگار و محقق حوزه جرایم سایبری، گزارش داده که فرد ۲۱ ساله Ruben Thomson است؛ فردی که با نام مستعار «Ellis» فعالیت می‌کرده و ظاهرا تا مارس ۲۰۲۶ لید TeamPCP را بر عهده داشته است.

TeamPCP که نخستین بار در اواخر سال ۲۰۲۵ ظهور کرد، به جای حمله مستقیم به شرکت‌ها، به دلیل آلوده‌سازی و دستکاری پکیج‌های محبوب متن‌باز شهرت پیدا کرد. این گروه با نفوذ به نرم‌افزارهایی که به‌طور گسترده مورد استفاده قرار می‌گرفتند، می‌توانست یک حمله را به‌صورت هم‌زمان به هزاران قربانی منتقل کند.

کرم Shai-Hulud با سرقت و ربودن اعتبارنامه‌های توسعه‌دهندگان در GitHub و NPM، نسخه‌های آلوده‌ای از پکیج‌های نرم‌افزاری قانونی را منتشر می‌کند. هر فرد یا سازمانی که از چنین پکیجی در نرم‌افزار خود استفاده کند، ممکن است ناخواسته کلیدهای مخفی API و سایر اعتبارنامه‌های خود را در اختیار مهاجمان قرار دهد و در نتیجه، مسیر برای دور دیگری از نفوذها و آلودگی‌ها باز شود.

از جمله حملاتی که به TeamPCP نسبت داده شده، می‌توان به نفوذ به Trivy، یک اسکنر آسیب‌پذیری پرکاربرد، اشاره کرد. این حمله در ادامه به نفوذ به LiteLLM، یک درگاه متن‌باز برای سرویس‌های هوش مصنوعی، و همچنین شرکت استخدام نیروی متخصص هوش مصنوعی Mercor منجر شد. TeamPCP همچنین مستقیما کد LiteLLM را نیز به خطر انداخت؛ حمله‌ای که طبق بررسی‌های CloudSEK، باعث استخراج اطلاعات محرمانه از بیش از ۲۵۰۰ سازمان شد.

دامنه این حملات حتی به OpenAI نیز رسید و در نتیجه آن، بخشی از داده‌های این شرکت به سرقت رفت. همچنین زیرساخت ابری کمیسیون اروپا نیز در یکی دیگر از حملات مرتبط با این گروه هک شد.

در اقدامی جسورانه‌تر در اوایل سال جاری، در کانال تلگرامی اعلام شد که TeamPCP مسابقه‌ای برگزار کرده و برای فردی که بتواند با استفاده از کد افشا شده Shai-Hulud، بزرگ‌ترین حمله را طراحی و اجرا کند، جایزه تعیین کرده است.

حملات زنجیره تامین نرم‌افزار (Software Supply Chain Attacks) مانند Shai-Hulud از یک ضعف مهم سواستفاده می‌کنند: بسیاری از توسعه‌دهندگان بیش از حد به نرم‌افزارها و پکیج‌های متن‌باز اعتماد دارند و به‌ سادگی تصور می‌کنند پکیجی که در یک مخزن عمومی منتشر شده و هزاران نفر دیگر نیز از آن استفاده می‌کنند، حتما امن است.

منبع: https://www.bitdefender.com/en-us/blog/hotforsecurity/shai-hulud-hackers-charged-teampcps

مقاله قبلیدرباره باج‌افزار Gunra چه می‌دانیم

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.