تیم تحلیل تهدیدات امنیتی گوگل (Google Threat Intelligence Group) در گزارشی افشاگرانه از یکی از جسورانهترین عملیاتهای ضداطلاعات سایبری تاریخ پرده برداشت. یک تحلیلگر نخبه امنیتی این شرکت موفق شد ماهها به شکل نفوذی در ردههای بالای گروه مخرب معروف به TeamPCP فعالیت کرده و مکانیسمهای پیچیده حمله به زنجیره تأمین نرمافزار (Software Supply Chain) را کشف و متلاشی کند.
گروه TeamPCP و کرم اینترنتی خودکار «شای-هولود» (Shai-Hulud)
پیش از دستگیری دو عضو کلیدی این گروه در استرالیا طی ماه گذشته، TeamPCP با آلوده کردن صدها بسته متنباز محبوب در پلتفرمهای NPM و PyPI و سرقت توکنهای دسترسی توسعهدهندگان در گیتهاب، موفق به نقض امنیتی بیش از ۱۰۰۰ شرکت تجاری و زیرساختی در سراسر دنیا شده بود.
این گروه هکری با الهام از دنیای تلماسه (Dune)، بدافزاری خودتکثیرشونده به نام Shai-Hulud ساخته بودند که پس از نفوذ به ریپازیتوریهای توسعه، مخفیانه خطوط کدهای مخرب را به پکیجهای بیلد تزریق میکرد و متغیرهای حساس محیطی (Env Vars) سرورهای CI/CD از جمله AWS Keys و API Secrets را استخراج مینمود.
«آنچه TeamPCP را از مجرمان سایبری معمولی متمایز میکرد، اتوماسیون کامل حملات زنجیره تأمین بود. آنها کدهای توسعهدهندگان معتبر را بازنویسی میکردند تا نرمافزار با امضای دیجیتال معتبر به دست مشتریان نهایی برسد.»
— بخشی از بیانیه گروه تحلیل تهدیدات گوگل
سناریوی نفوذ معکوس و شنود تاکتیکهای حمله
تحلیلگر امنیتی گوگل با هویت ساختگی یک توسعهدهنده ابزارهای نفوذ و پنتست در انجمنهای مخفی دارکوب، توانست اعتماد گردانندگان TeamPCP را جلب کرده و به سرورهای فرماندهی و کنترل (C2) و چترومهای خصوصی آنها دسترسی یابد. این نفوذ اطلاعاتی به شرکتهای فناوری از جمله مایکروسافت، آمازون و گیتهاب اجازه داد پیش از انتشار گسترده پکیجهای دستکاریشده، آسیبپذیریها را در سطح ریشه مسدود کنند.
راهکارهای امنیتی و اسکریپت شناسایی کدهای مشکوک در خط لوله CI/CD
مهندسان دوآپس و تیمهای امنیت شبکه برای محافظت از مخازن نرمافزاری خود در برابر حملات مشابه میتوانند از بررسی هش وابستگیها و کنترل امضای کریپتوگرافیک گیت استفاده کنند:
# ۱. بررسی یکپارچگی وابستگیهای پروژه با ابزار audit
npm audit --audit-level=high
pip-audit --desc on
# ۲. مسدودسازی دسترسی مستقیم کانتینرهای بیلد به اینترنت باز در گیتلب یا گیتهاب اکشنز
# فایل پیکربندی CI/CD ایزوله
cat << 'EOF' > .github/workflows/security-scan.yml
name: Supply Chain Defense
on: [push, pull_request]
jobs:
verify:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- name: Verify Commit Signatures
run: git log --show-signature -n 5
- name: Detect Leaked Secrets
uses: gitleaks/gitleaks-action@v2
EOF
دستاوردهای امنیتی برای اکوسیستم جهانی متنباز
این عملیات نفوذی نشان داد که دفاع صرف در مرزهای شبکه دیگر پاسخگوی تهدیدات سازمانیافته نیست. همکاری گوگل با نهادهای قضایی بینالمللی موجب مصادره دامنههای مورد استفاده برای استخراج دادهها و ابطال بیش از ۱۲ هزار توکن دسترسی لو رفته در فضای اینترنت شد.