عنوان: مایکروسافت دسترسی به دهها پروژه متنباز در گیتهاب را قطع کرد؛ بدافزار سرقت رمز عبور در ابزارهای توسعهدهی AI کشف شد
مایکروسافت دسترسی به دهها مخزن متنباز خود در گیتهاب را موقتاً قطع کرده و در حال بررسی نفوذی است که ظاهراً بدافزاری برای سرقت رمز عبور و اطلاعات حساس را در کدهای برخی ابزارهای توسعهدهی وارد کرده است. بسیاری از پروژههای آسیبدیده مرتبط با سرویس ابری Azure و ابزارهایی هستند که توسعهدهندگان برای کدنویسی با اپلیکیشنهای هوش مصنوعی از آنها استفاده میکنند، از جمله افزونهها و رابطهای خط فرمان مربوط به Claude Code، Gemini و VS Code.
چه اتفاقی افتاده است؟
– شرکتهای امنیتی و تحلیلگران جامعهای مانند Cloudsmith و OpenSourceMalware از اولین نهادهایی بودند که این نفوذ را شناسایی و گزارش کردند. بر اساس تحلیل آنها، بدافزار موجود در برخی از مخازن هنگام باز شدن ابزارهای آلوده در محیطهای توسعه مبتنی بر هوش مصنوعی، قادر به سرقت گذرواژهها و سایر مدارک حساس کاربران بوده است.
– مشخص نیست چه تعداد کاربر این ابزارها را دانلود یا اجرا کردهاند. در برخی صفحات گیتهاب، پیامی مبنی بر «غیرفعالسازی دسترسی به مخزن توسط کارکنان گیتهاب به دلیل نقض قوانین» هنگام تلاش برای مراجعه به مخازن مشاهده میشود؛ برآوردها نشان میدهد حداقل ۷۰ پروژه متعلق به مایکروسافت موقتاً غیرفعال شدهاند.
واکنش مایکروسافت
سخنگوی مایکروسافت، بن هوپ، به TechCrunch گفت که این شرکت «برخی مخازن را بهصورت موقت حذف کرده تا محتوای احتمالی مخرب بررسی شود.» او افزود که «بعضی از مخازن پس از بازبینی بازگردانده شدهاند در حالی که برخی دیگر ممکن است تا پایان تحقیقات آفلاین باقی بمانند.» مایکروسافت همچنین اعلام کرد که به برخی مشتریان که ممکن است نسخههای آلوده را دریافت کرده باشند اطلاعرسانی شده و در صورت نیاز اقدامات بعدی از طریق کانالهای پشتیبانی رسمی اعلام خواهد شد. شرکت درباره شمار دقیق مشتریان آسیبدیده اطلاعات خاصی ارائه نکرده است.
این حمله در چه چارچوبی قرار میگیرد؟
– این رخداد نمونه دیگری از حملات زنجیره تأمین نرمافزاری (supply chain attacks) است؛ حملاتی که با هدف آلودهسازی کدهایی انجام میشوند که در نرمافزارهای متعددی استفاده میشوند یا در اختیار گروههای مشخصی از توسعهدهندگان قرار دارند. چنین حملاتی به هکرها امکان میدهد بهطور گسترده به اطلاعات یا زیرساختهای ابری شرکتها دسترسی یابند.
– نادر نیست که توسعهدهندگان منفرد پروژههای متنباز هدف قرار گیرند، اما نفوذ به مخازن متعلق به شرکتهای بزرگ مانند مایکروسافت که منابع امنیتی گستردهای دارند، کمتر رخ میدهد. این پنجمین مورد یا یکی از موارد اخیر نیست: در میانههای ماه گذشته نیز پروژه متنباز Durable Task متعلق به مایکروسافت در معرض نفوذ قرار گرفته بود و بعضی تحلیلگران از این حادثه جدید بهعنوان «بازنفوذ» یا re-compromise آن پروژه یاد کردهاند؛ یعنی ممکن است هکرها در دفعه اول کاملاً خارج نشده باشند یا نفوذ جدیدی رخ داده باشد.
توصیههای فوری و اقدامات احتیاطی برای توسعهدهندگان و کاربران
– مخازن و بستههایی را که اخیراً از گیتهاب یا منابع مشکوک دانلود کردهاید بازبینی و در صورت وجود هشدار یا اطلاعرسانی رسمی، از اجرای آنها خودداری کنید.
– اگر احتمال میدهید از نسخههای آلوده استفاده کردهاید، فوراً کلیدهای دسترسی، توکنها و گذرواژههای مرتبط با حسابهای توسعه و سرویسهای ابری (مانند Azure) را باطل و مجدداً صادر کنید.
– احراز هویت چندعاملی (MFA) را برای حسابهای حیاتی فعال کنید و دسترسیهای غیرضروری را محدود نمایید.
– سیستمهای توسعه و محیطهای محلی را با ابزارهای ضدبدافزار و اسکنرهای زنجیره تأمین بررسی کنید و در صورت شواهد نفوذ، دستگاهها را آفلاین و بازبینی کنید.
– تنها از مخازن رسمی و نسخههای تاییدشده استفاده کنید و به اطلاعیههای رسمی مایکروسافت و گیتهاب و گزارشهای مراکز امنیتی معتبر توجه داشته باشید.
جمعبندی
این رخداد بار دیگر نشان میدهد که امنیت زنجیره تأمین نرمافزاری یکی از اولویتهای حیاتی برای توسعهدهندگان و شرکتهاست؛ بهویژه وقتی ابزارهای توسعهای که بهطور مستقیم با اپلیکیشنها و سرویسهای ابری در تعاملند هدف قرار میگیرند. مایکروسافت تحقیقات خود را ادامه میدهد و برخی مخازن را موقتا غیرفعال کرده است؛ کاربران و توسعهدهندگان باید با احتیاط عمل کنند، از منابع رسمی پیروی کنند و در صورت ضرورت اقدام به بازنشانی اعتبارنامهها و اسکن سیستمها نمایند.
