چهل دقیقه. همین مدت کوتاه در ماه مارس کافی بود تا مهاجمان، دانلودهای معمول بستههای نرمافزاری را به یک سرقت عظیم داده تبدیل کنند.
توسعهدهندگان و مهندسانی که تصور میکردند نسخههای معتبر کتابخانه متنباز یکپارچهسازی هوش مصنوعی لایتالالام، نسخههای ۱.۸۲.۷ و ۱.۸۲.۸، را دریافت میکنند، در واقع کدی را دانلود کردند که به یک درِ پشتی برای پیمایش حافظه آلوده شده بود. پس از اجرا، بار مخرب وارد حافظه رم سیستم شد، اسرار موجود در آن را جمعآوری کرد و آنها را به سرورهای تحت کنترل نفوذگران فرستاد. نتیجه، خروج چندین ترابایت داده حساس از برخی از بزرگترین شرکتهای جهان بود.
چگونه آلودگی یک بسته به فاجعه جهانی زنجیره تامین تبدیل شد
پژوهشگران امنیتی بعدها مخزنی حدود ۱۹۵ ترابایت پیدا کردند. درون آن، کلیدهای دسترسی ابری، توکنهای رجیستری کانتینر، کلیدهای اساساچ و گذرواژههای فعال پایگاه داده مربوط به بیش از ۲۵۰۰ سازمان وجود داشت. این مجموعه داده همچنین شامل اطلاعات ورود بیش از ۴۳۴ هزار ورودی پایپلاین یکپارچهسازی و تحویل مستمر بود که بسیاری از آنها به دلیل پیکربندیهای عمومی و بیش از حد بازِ پایپلاینها افشا شده بودند. خلاصه اینکه هر زمان اطلاعات محرمانه در حافظه یا متغیرهای پایپلاین قرار میگرفت، در معرض خطر بود.
این نفوذ از لایتالالام شروع نشد. بر اساس ردپاهای فنی که محققان کنار هم گذاشتهاند، مهاجمان ابتدا یک اسکنر آسیبپذیری پرکاربرد به نام تریوی را آلوده کردند و از همان نقطه اتکا برای مسمومسازی پروژههای مرتبط مانند کیآیسیاس و کیت توسعه پایتون تلنیکس استفاده کردند. سپس این زنجیره آلوده به بستههای منتشرشده لایتالالام راه یافت.

مسئولیت این عملیات را گروهی با نام تیمپیسیپی بر عهده گرفته است. چندین تیم امنیتی مستقل نیز الگوی حمله و جدول زمانی آن را تایید کردهاند و تردید چندانی باقی نگذاشتهاند که این رخداد، یک کارزار هماهنگ حمله به زنجیره تامین نرمافزار بوده است، نه یک سوءاستفاده منفرد.
چه کسانی آسیب دیدند؟ دامنه نشت بسیار گسترده است. نام غولهای فناوری و شرکتهای زیرساخت حیاتی در افشاگریها دیده میشود: انویدیا، آمازون وب سرویسز، سامسونگ، سیسکو، زیمنس، فولکسواگن، رویترز، فدکس، اپیک گیمز، ایکس، که پیشتر توییتر نام داشت، اچپی، فیلیپس و دویچه بانک از جمله شرکتهایی هستند که افشای کلیدهای آنها با اطمینان بالا تایید شده است.
چرا این حمله با چنین سرعتی گسترش یافت؟ دو عامل همزمان عمل کردند: شتاب سازمانها برای پذیرش ابزارهای هوش مصنوعی و مدل اعتماد شکننده در زنجیره تامین متنباز. سازمانهایی که مشتاق ادغام قابلیتهای هوش مصنوعی بودند، کتابخانهها و پایپلاینهای خودکارسازی را با حداقل ممیزی نصب کردند. اسراری که در متغیرهای محیطی نگهداری میشدند یا در اجراکنندههای ساخت باقی میماندند، به هدفی آسان برای مهاجمان تبدیل شدند.
یک دلیل فنی نیز باعث شد این حمله تا این اندازه کارآمد باشد. نسخههای آلوده لایتالالام یک ابزار پیمایش حافظه را اجرا میکردند که هرگونه اطلاعات ورود موجود در حافظه را استخراج و برای یک گردآورنده ارسال میکرد. این یعنی حتی توکنهای موقتی که برای مدت کوتاهی هنگام استقرار استفاده میشدند نیز ضبط شدند. موقتی بودن، زمانی که مهاجم میتواند رم را بخواند، به معنای امن بودن نیست.
همه کلیدها و توکنهای افشاشده را فورا باطل و جایگزین کنید.
این همان دستور اصلی است که تیمهای امنیتی اکنون پیوسته تکرار میکنند. اما ترمیم ماجرا پیچیده است. از آنجا که بسیاری از اسرار نشتکرده بدون برچسب دامنه یا شناسه سازمانی مشاهده شدهاند، مدافعان با چالش دشوار فهرستبرداری روبهرو هستند: باید مشخص کنند هر کلید توسط کدام سرویس ساخته شده، سپس آن را باطل، جایگزین و دوباره پیکربندی کنند. برای بسیاری از تیمهای مهندسی، این یعنی بازسازی اجراکنندههای پایپلاین، جایگزینی اسرار تعبیهشده با اعتبارنامههای کوتاهمدت و بهکارگیری ابزارهای اسکن اسرار که پیش از رسیدن نشتها به محیط تولید، هشدار میدهند.
درسها روشن و بیرحمانهاند. نخست، منشأ و اصالت وابستگیها اهمیت دارد. نصب عجولانه کتابخانههای کاربردی بدون بررسی چکسامها و هویت ناشران، ریسک زنجیره تامین ایجاد میکند. دوم، اسرار نباید در متغیرهای پایپلاین به صورت متن ساده یا در قالب توکنهای بلندمدت نگهداری شوند. هرجا ممکن است از هویتهای سرویس کوتاهمدت و دسترسی مبتنی بر بار کاری استفاده کنید. سوم، اکوسیستم متنباز به حفاظهای قویتری نیاز دارد: ساختهای بازتولیدپذیر، بستههای امضاشده و بهداشت بهتر ناشران میتواند شدت این نوع حمله را کاهش دهد.
برای سازمانهایی که از لایتالالام یا هر ابزار مرتبط استفاده میکنند، اقدامات فوری باید شامل موارد زیر باشد:
- فهرستبرداری از همه اعتبارنامهها و توکنهایی که ممکن است در حافظه زمان ساخت یا اجرا بارگذاری شده باشند.
- باطل و جایگزین کردن آن کلیدها و صدور اعتبارنامههای جدید با سطح دسترسی حداقلی.
- ممیزی پایپلاینهای یکپارچهسازی و تحویل مستمر و جایگزینی هرگونه اسرار متنی با توکنهای کوتاهمدت پشتیبانیشده توسط خزانه امن.
- اعتبارسنجی یکپارچگی بستهها از طریق بررسی چکسامها و ترجیح نسخههای امضاشده از نگهداران قابل اعتماد.
- پایش ترافیک خروجی غیرعادی از زیرساخت ساخت که میتواند نشانه باقیماندن درهای پشتی باشد.
این حمله یک زنگ بیدارباش است. ادغام ابزارهای هوش مصنوعی میتواند بهرهوری چشمگیری ایجاد کند. اما وقتی سرعت از امنیت جلو میزند، پیامدها صرفا فرضی نیستند. اعتبارنامهها حکم پول را دارند. پس از نشت، امکان افزایش سطح دسترسی، حرکت جانبی و سرقت داده در مقیاس بزرگ را فراهم میکنند. تیمها باید فرض کنند وقوع نفوذ ممکن است و سامانههایی بسازند که آنچه مهاجم میتواند در یک نشست به دست آورد، به حداقل برسد.
با ادامه بررسی مخزن ۱۹۵ ترابایتی و ترسیم نقشه سازمانهای آسیبدیده، باید منتظر افشاگریهای دقیقتر از سوی شرکتهای امنیتی بود. در حال حاضر، امنترین رویکرد، چرخش سریع و هماهنگ کلیدها همراه با بازبینی جرمشناسانه فرایندهای ساخت و استقرار است.





نظر بگذارید
نظرات (4)
سرعت و عجله در نصب AI اینو ساخت. مقاله تلخ اما لازم، فقط شاید قسمتی از توضیحاتش زیادی بغرنج شد، ولی مهمه
تو شرکت قبلیم هم یه پکیج آلوده زدیم دست, کابوس بود؛ کلی رمز و توکن باید ریست میشدن. درس واقعی: ممیزی نداشتن باعث فاجعهست
واقعا اینقدر گسترده بوده؟ اسمای بزرگ تو لیستن، ولی یه جای کار بو میده... آیا همه گزارشها موثق هستن؟
نمیدونستم حمله میتونه اینقدر سریع و همهگیر باشه! چهل دقیقه و چند ترابایت… وحشتناک، حالا همه باید کلیدها رو فوراً بچرخونن