حمله زنجیره تامین هوش مصنوعی و نشت گسترده کلیدها

در این گزارش، ابعاد حمله زنجیره تامین به لایت‌ال‌ال‌ام، نشت گسترده کلیدهای دسترسی و راهکارهای فوری برای کاهش ریسک امنیتی سازمان‌ها بررسی می‌شود.

.4 دیدگاه
حمله زنجیره تامین هوش مصنوعی و نشت گسترده کلیدها

5 دقیقه

دنبال کردن در گوگل

چهل دقیقه. همین مدت کوتاه در ماه مارس کافی بود تا مهاجمان، دانلودهای معمول بسته‌های نرم‌افزاری را به یک سرقت عظیم داده تبدیل کنند.

توسعه‌دهندگان و مهندسانی که تصور می‌کردند نسخه‌های معتبر کتابخانه متن‌باز یکپارچه‌سازی هوش مصنوعی لایت‌ال‌ال‌ام، نسخه‌های ۱.۸۲.۷ و ۱.۸۲.۸، را دریافت می‌کنند، در واقع کدی را دانلود کردند که به یک درِ پشتی برای پیمایش حافظه آلوده شده بود. پس از اجرا، بار مخرب وارد حافظه رم سیستم شد، اسرار موجود در آن را جمع‌آوری کرد و آن‌ها را به سرورهای تحت کنترل نفوذگران فرستاد. نتیجه، خروج چندین ترابایت داده حساس از برخی از بزرگ‌ترین شرکت‌های جهان بود.

چگونه آلودگی یک بسته به فاجعه جهانی زنجیره تامین تبدیل شد

پژوهشگران امنیتی بعدها مخزنی حدود ۱۹۵ ترابایت پیدا کردند. درون آن، کلیدهای دسترسی ابری، توکن‌های رجیستری کانتینر، کلیدهای اس‌اس‌اچ و گذرواژه‌های فعال پایگاه داده مربوط به بیش از ۲۵۰۰ سازمان وجود داشت. این مجموعه داده همچنین شامل اطلاعات ورود بیش از ۴۳۴ هزار ورودی پایپ‌لاین یکپارچه‌سازی و تحویل مستمر بود که بسیاری از آن‌ها به دلیل پیکربندی‌های عمومی و بیش از حد بازِ پایپ‌لاین‌ها افشا شده بودند. خلاصه اینکه هر زمان اطلاعات محرمانه در حافظه یا متغیرهای پایپ‌لاین قرار می‌گرفت، در معرض خطر بود.

این نفوذ از لایت‌ال‌ال‌ام شروع نشد. بر اساس ردپاهای فنی که محققان کنار هم گذاشته‌اند، مهاجمان ابتدا یک اسکنر آسیب‌پذیری پرکاربرد به نام تریوی را آلوده کردند و از همان نقطه اتکا برای مسموم‌سازی پروژه‌های مرتبط مانند کی‌آی‌سی‌اس و کیت توسعه پایتون تلنیکس استفاده کردند. سپس این زنجیره آلوده به بسته‌های منتشرشده لایت‌ال‌ال‌ام راه یافت.

مسئولیت این عملیات را گروهی با نام تیم‌پی‌سی‌پی بر عهده گرفته است. چندین تیم امنیتی مستقل نیز الگوی حمله و جدول زمانی آن را تایید کرده‌اند و تردید چندانی باقی نگذاشته‌اند که این رخداد، یک کارزار هماهنگ حمله به زنجیره تامین نرم‌افزار بوده است، نه یک سوءاستفاده منفرد.

چه کسانی آسیب دیدند؟ دامنه نشت بسیار گسترده است. نام غول‌های فناوری و شرکت‌های زیرساخت حیاتی در افشاگری‌ها دیده می‌شود: انویدیا، آمازون وب سرویسز، سامسونگ، سیسکو، زیمنس، فولکس‌واگن، رویترز، فدکس، اپیک گیمز، ایکس، که پیش‌تر توییتر نام داشت، اچ‌پی، فیلیپس و دویچه بانک از جمله شرکت‌هایی هستند که افشای کلیدهای آن‌ها با اطمینان بالا تایید شده است.

چرا این حمله با چنین سرعتی گسترش یافت؟ دو عامل هم‌زمان عمل کردند: شتاب سازمان‌ها برای پذیرش ابزارهای هوش مصنوعی و مدل اعتماد شکننده در زنجیره تامین متن‌باز. سازمان‌هایی که مشتاق ادغام قابلیت‌های هوش مصنوعی بودند، کتابخانه‌ها و پایپ‌لاین‌های خودکارسازی را با حداقل ممیزی نصب کردند. اسراری که در متغیرهای محیطی نگهداری می‌شدند یا در اجراکننده‌های ساخت باقی می‌ماندند، به هدفی آسان برای مهاجمان تبدیل شدند.

یک دلیل فنی نیز باعث شد این حمله تا این اندازه کارآمد باشد. نسخه‌های آلوده لایت‌ال‌ال‌ام یک ابزار پیمایش حافظه را اجرا می‌کردند که هرگونه اطلاعات ورود موجود در حافظه را استخراج و برای یک گردآورنده ارسال می‌کرد. این یعنی حتی توکن‌های موقتی که برای مدت کوتاهی هنگام استقرار استفاده می‌شدند نیز ضبط شدند. موقتی بودن، زمانی که مهاجم می‌تواند رم را بخواند، به معنای امن بودن نیست.

همه کلیدها و توکن‌های افشاشده را فورا باطل و جایگزین کنید.

این همان دستور اصلی است که تیم‌های امنیتی اکنون پیوسته تکرار می‌کنند. اما ترمیم ماجرا پیچیده است. از آنجا که بسیاری از اسرار نشت‌کرده بدون برچسب دامنه یا شناسه سازمانی مشاهده شده‌اند، مدافعان با چالش دشوار فهرست‌برداری روبه‌رو هستند: باید مشخص کنند هر کلید توسط کدام سرویس ساخته شده، سپس آن را باطل، جایگزین و دوباره پیکربندی کنند. برای بسیاری از تیم‌های مهندسی، این یعنی بازسازی اجراکننده‌های پایپ‌لاین، جایگزینی اسرار تعبیه‌شده با اعتبارنامه‌های کوتاه‌مدت و به‌کارگیری ابزارهای اسکن اسرار که پیش از رسیدن نشت‌ها به محیط تولید، هشدار می‌دهند.

درس‌ها روشن و بی‌رحمانه‌اند. نخست، منشأ و اصالت وابستگی‌ها اهمیت دارد. نصب عجولانه کتابخانه‌های کاربردی بدون بررسی چک‌سام‌ها و هویت ناشران، ریسک زنجیره تامین ایجاد می‌کند. دوم، اسرار نباید در متغیرهای پایپ‌لاین به صورت متن ساده یا در قالب توکن‌های بلندمدت نگهداری شوند. هرجا ممکن است از هویت‌های سرویس کوتاه‌مدت و دسترسی مبتنی بر بار کاری استفاده کنید. سوم، اکوسیستم متن‌باز به حفاظ‌های قوی‌تری نیاز دارد: ساخت‌های بازتولیدپذیر، بسته‌های امضاشده و بهداشت بهتر ناشران می‌تواند شدت این نوع حمله را کاهش دهد.

برای سازمان‌هایی که از لایت‌ال‌ال‌ام یا هر ابزار مرتبط استفاده می‌کنند، اقدامات فوری باید شامل موارد زیر باشد:

  • فهرست‌برداری از همه اعتبارنامه‌ها و توکن‌هایی که ممکن است در حافظه زمان ساخت یا اجرا بارگذاری شده باشند.
  • باطل و جایگزین کردن آن کلیدها و صدور اعتبارنامه‌های جدید با سطح دسترسی حداقلی.
  • ممیزی پایپ‌لاین‌های یکپارچه‌سازی و تحویل مستمر و جایگزینی هرگونه اسرار متنی با توکن‌های کوتاه‌مدت پشتیبانی‌شده توسط خزانه امن.
  • اعتبارسنجی یکپارچگی بسته‌ها از طریق بررسی چک‌سام‌ها و ترجیح نسخه‌های امضاشده از نگه‌داران قابل اعتماد.
  • پایش ترافیک خروجی غیرعادی از زیرساخت ساخت که می‌تواند نشانه باقی‌ماندن درهای پشتی باشد.

این حمله یک زنگ بیدارباش است. ادغام ابزارهای هوش مصنوعی می‌تواند بهره‌وری چشمگیری ایجاد کند. اما وقتی سرعت از امنیت جلو می‌زند، پیامدها صرفا فرضی نیستند. اعتبارنامه‌ها حکم پول را دارند. پس از نشت، امکان افزایش سطح دسترسی، حرکت جانبی و سرقت داده در مقیاس بزرگ را فراهم می‌کنند. تیم‌ها باید فرض کنند وقوع نفوذ ممکن است و سامانه‌هایی بسازند که آنچه مهاجم می‌تواند در یک نشست به دست آورد، به حداقل برسد.

با ادامه بررسی مخزن ۱۹۵ ترابایتی و ترسیم نقشه سازمان‌های آسیب‌دیده، باید منتظر افشاگری‌های دقیق‌تر از سوی شرکت‌های امنیتی بود. در حال حاضر، امن‌ترین رویکرد، چرخش سریع و هماهنگ کلیدها همراه با بازبینی جرم‌شناسانه فرایندهای ساخت و استقرار است.

منبعsmarti.live
سارا احمدی
سلام! من سارا هستم، عاشق دنیای فناوری و گجت‌های جدید. از بچگی شیفته موبایل و لپ‌تاپ بودم و حالا خوشحالم که می‌تونم آخرین اخبار و ترندهای دنیای تکنولوژی رو باهاتون به اشتراک بذارم.

نظر بگذارید

نظرات (4)

پمپزون

سرعت و عجله در نصب AI اینو ساخت. مقاله تلخ اما لازم، فقط شاید قسمتی از توضیحاتش زیادی بغرنج شد، ولی مهمه

رضا

تو شرکت قبلیم هم یه پکیج آلوده زدیم دست, کابوس بود؛ کلی رمز و توکن باید ریست می‌شدن. درس واقعی: ممیزی نداشتن باعث فاجعه‌ست

کوینپایل

واقعا این‌قدر گسترده بوده؟ اسمای بزرگ تو لیستن، ولی یه جای کار بو میده... آیا همه گزارش‌ها موثق هستن؟

دیتاپالس

نمی‌دونستم حمله می‌تونه اینقدر سریع و همه‌گیر باشه! چهل دقیقه و چند ترابایت… وحشتناک، حالا همه باید کلیدها رو فوراً بچرخونن