امنیت سایبری و شبکه

نفوذ مخفیانه تحلیل‌گر امنیتی گوگل به مخوف‌ترین باند سرقت سایبری زنجیره تأمین نرم‌افزار

تیم تحلیل تهدیدات امنیتی گوگل (Google Threat Intelligence Group) در گزارشی افشاگرانه از یکی از جسورانه‌ترین عملیات‌های ضداطلاعات سایبری تاریخ پرده برداشت. یک تحلیل‌گر نخبه امنیتی این شرکت موفق شد ماه‌ها به شکل نفوذی در رده‌های بالای گروه مخرب معروف به TeamPCP فعالیت کرده و مکانیسم‌های پیچیده حمله به زنجیره تأمین نرم‌افزار (Software Supply Chain) را کشف و متلاشی کند.

گروه TeamPCP و کرم اینترنتی خودکار «شای-هولود» (Shai-Hulud)

پیش از دستگیری دو عضو کلیدی این گروه در استرالیا طی ماه گذشته، TeamPCP با آلوده کردن صدها بسته متن‌باز محبوب در پلتفرم‌های NPM و PyPI و سرقت توکن‌های دسترسی توسعه‌دهندگان در گیت‌هاب، موفق به نقض امنیتی بیش از ۱۰۰۰ شرکت تجاری و زیرساختی در سراسر دنیا شده بود.

این گروه هکری با الهام از دنیای تل‌ماسه (Dune)، بدافزاری خودتکثیرشونده به نام Shai-Hulud ساخته بودند که پس از نفوذ به ریپازیتوری‌های توسعه، مخفیانه خطوط کدهای مخرب را به پکیج‌های بیلد تزریق می‌کرد و متغیرهای حساس محیطی (Env Vars) سرورهای CI/CD از جمله AWS Keys و API Secrets را استخراج می‌نمود.

«آنچه TeamPCP را از مجرمان سایبری معمولی متمایز می‌کرد، اتوماسیون کامل حملات زنجیره تأمین بود. آنها کدهای توسعه‌دهندگان معتبر را بازنویسی می‌کردند تا نرم‌افزار با امضای دیجیتال معتبر به دست مشتریان نهایی برسد.»
— بخشی از بیانیه گروه تحلیل تهدیدات گوگل

سناریوی نفوذ معکوس و شنود تاکتیک‌های حمله

تحلیل‌گر امنیتی گوگل با هویت ساختگی یک توسعه‌دهنده ابزارهای نفوذ و پنتست در انجمن‌های مخفی دارک‌وب، توانست اعتماد گردانندگان TeamPCP را جلب کرده و به سرورهای فرماندهی و کنترل (C2) و چت‌روم‌های خصوصی آنها دسترسی یابد. این نفوذ اطلاعاتی به شرکت‌های فناوری از جمله مایکروسافت، آمازون و گیت‌هاب اجازه داد پیش از انتشار گسترده پکیج‌های دستکاری‌شده، آسیب‌پذیری‌ها را در سطح ریشه مسدود کنند.

راهکارهای امنیتی و اسکریپت شناسایی کدهای مشکوک در خط لوله CI/CD

مهندسان دوآپس و تیم‌های امنیت شبکه برای محافظت از مخازن نرم‌افزاری خود در برابر حملات مشابه می‌توانند از بررسی هش وابستگی‌ها و کنترل امضای کریپتوگرافیک گیت استفاده کنند:

# ۱. بررسی یکپارچگی وابستگی‌های پروژه با ابزار audit
npm audit --audit-level=high
pip-audit --desc on

# ۲. مسدودسازی دسترسی مستقیم کانتینرهای بیلد به اینترنت باز در گیت‌لب یا گیت‌هاب اکشنز
# فایل پیکربندی CI/CD ایزوله
cat << 'EOF' > .github/workflows/security-scan.yml
name: Supply Chain Defense
on: [push, pull_request]
jobs:
  verify:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - name: Verify Commit Signatures
        run: git log --show-signature -n 5
      - name: Detect Leaked Secrets
        uses: gitleaks/gitleaks-action@v2
EOF

دستاوردهای امنیتی برای اکوسیستم جهانی متن‌باز

این عملیات نفوذی نشان داد که دفاع صرف در مرزهای شبکه دیگر پاسخگوی تهدیدات سازمان‌یافته نیست. همکاری گوگل با نهادهای قضایی بین‌المللی موجب مصادره دامنه‌های مورد استفاده برای استخراج داده‌ها و ابطال بیش از ۱۲ هزار توکن دسترسی لو رفته در فضای اینترنت شد.

admin

نویسنده و پژوهشگر حوزه فناوری اطلاعات، هوش مصنوعی و برنامه‌نویسی در سیلور اسکای.