حمله زنجیره تأمین لایت ال ال ام؛ نشت صدها ترابایت داده

در این گزارش به حمله زنجیره تأمین علیه لایت‌ال‌ال‌ام پرداخته شده که طی آن بسته‌های آلوده با اسکرپر حافظه موجب نشت حدود 195 ترابایت داده حساس و افشای کلیدها و توکن‌های صدها سازمان شدند. راهکارهای فوری و درس‌های امنیتی ارائه شده‌اند.

.
حمله زنجیره تأمین لایت ال ال ام؛ نشت صدها ترابایت داده

5 دقیقه

دنبال کردن در گوگل

چهل دقیقه. همین زمان در ماه مارس کافی بود تا مهاجمان دانلودهای معمول بسته‌ها را به یک سرقت عظیم داده تبدیل کنند.

توسعه‌دهندگان و مهندسانی که تصور می‌کردند در حال دریافت نسخه‌های مشروع کتابخانه متن‌باز ادغام هوش مصنوعی لایت‌ال‌ال‌ام (نسخه‌های 1.82.7 و 1.82.8) هستند در واقع کدی را دریافت کردند که در خود یک درپشتی اسکن‌کننده حافظه داشت. پس از اجرا، Payload مخرب حافظه سیستم را می‌خزید، اسرار موجود در آن را برداشت و به سرورهایی که مهاجمان کنترل می‌کردند ارسال می‌کرد. نتیجه: استخراج چند ترابایت داده حساس از برخی از بزرگ‌ترین شرکت‌های جهان.

چگونه آلوده‌شدن یک بسته به یک فاجعه زنجیره تأمین جهانی تبدیل شد

پژوهشگران امنیتی بعداً یک مجموعه داده تقریباً معادل 195 ترابایت کشف کردند. درون آن کلیدهای دسترسی ابری، توکن‌های رجیستری کانتینر، کلیدهای اس‌اس‌اچ و گذرواژه‌های فعال پایگاه‌داده مربوط به بیش از 2,500 سازمان یافت شد. این مجموعه همچنین اطلاعات ورود بیش از 434,000 مورد در خطوط یکپارچه‌سازی و تحویل مداوم را شامل می‌شد، بسیاری به‌خاطر پیکربندی‌های عمومی و بازِ خطوط منتشر شده بودند. خلاصه اینکه: هر زمان که اعتبارات در حافظه یا متغیرهای خط لوله قرار داشتند، در معرض خطر بودند.

نفوذ از لایت‌ال‌ال‌ام شروع نشد. طبق ردپای فنی که محققان بازسازی کردند، مهاجمان ابتدا یک اسکنر آسیب‌پذیری پرکاربرد به نام تریوی را آلوده کردند و از آن نقطه‌پا برای مسموم کردن پروژه‌های مرتبط مانند کیکس و کیت توسعه پایتون تلنیکس استفاده کردند. از آنجا زنجیره آلوده به بسته‌های منتشرشده لایت‌ال‌ال‌ام سرایت کرد.

نسبت‌دهی این عملیات توسط گروهی که خود را تیم‌پی‌سی‌پی می‌نامد اعلام شده است. چندین تیم امنیتی مستقل الگوی حمله و زمان‌بندی را تأیید کرده‌اند و شک کمی باقی می‌ماند که این یک کارزار هماهنگ زنجیره تأمین بوده نه یک سوءاستفاده منفرد.

چه کسانی ضربه دیدند؟ دامنه افشا گسترده است. غول‌های فناوری و شرکت‌های زیرساخت حیاتی در فهرست‌ها ظاهر می‌شوند: انویدیا، آمازون وب سرویسز، سامسونگ، سیسکو، زیمنس، فولکس‌واگن، رویترز، فدکس، اپیک گیمز، ایکس (قبلاً توییتر)، اچ‌پی، فیلیپس و دویچه‌بانک از جمله شرکت‌هایی هستند که کلیدهای افشاشده آنها با اطمینان بالا تأیید شده است.

چرا این حادثه به‌سرعت به این گستردگی رسید؟ دو دلیل تلاقی کردند: عجله برای پذیرفتن ابزارهای هوش مصنوعی و مدل اعتماد شکننده در زنجیره‌های تأمین متن‌باز. سازمان‌هایی که مشتاق افزودن قابلیت‌های هوش مصنوعی بودند، کتابخانه‌ها و خطوط خودکارسازی را با حداقل بازرسی نصب کردند. اسراری که در متغیرهای محیطی نگهداری می‌شدند یا در رانرهای ساخت باقی می‌ماندند به طعمه‌ای آسان تبدیل شدند.

یک دلیل فنی هم وجود دارد که حمله این‌قدر کارآمد بود. نسخه‌های مخرب لایت‌ال‌ال‌ام یک اسکرپر حافظه اجرا می‌کردند که هر اعتبار در حافظه را خالی کرده و به جمع‌آوری‌کننده می‌فرستاد. این یعنی حتی توکن‌های موقتی که برای مدت کوتاهی هنگام استقرار استفاده می‌شدند هم شکار شدند. موقت بودن به معنی امن بودن نیست وقتی مهاجم توان خواندن حافظه رم را دارد.

فورا تمام کلیدها و توکن‌های افشا شده را باطل و جایگزین کنید.

این فرمان یک جمله‌ای است که تیم‌های امنیتی هم‌اکنون تکرار می‌کنند. اما ترمیم مشکل است. از آنجا که بسیاری از اسرار نشت‌شده بدون برچسب دامنه یا شناسه سازمان مشاهده شده‌اند، مدافعان با چالشی دردناک روبرو هستند: مشخص کنید کدام کلیدها توسط کدام سرویس‌ها ایجاد شده‌اند، سپس آنها را باطل، جایگزین و پیکربندی مجدد کنید. برای بسیاری از تیم‌های مهندسی این یعنی بازسازی رانرهای یکپارچه‌سازی و تحویل مداوم، جایگزینی اسرار جاسازی‌شده با اعتبارنامه‌های کوتاه‌مدت، و اتخاذ ابزارهای اسکن اسرار که نشت‌ها را پیش از رسیدن به محیط تولید هشدار دهند.

درس‌ها روشن و خشن‌اند. اول اینکه منشأ وابستگی‌ها اهمیت دارد. عجله برای نصب کتابخانه‌های راحت بدون تأیید چکسام‌ها و هویت ناشرها خطر زنجیره تأمین را ایجاد می‌کند. دوم، نباید اسرار به‌صورت متن‌خالص در متغیرهای خط لوله یا توکن‌های بلندمدت نگهداری شوند. از شناسه‌های سرویس کوتاه‌مدت و دسترسی مبتنی بر بار کاری استفاده کنید هرجا ممکن است. سوم، اکوسیستم متن‌باز به محافظ‌های قوی‌تری نیاز دارد: ساخت‌های قابل بازتولید، بسته‌های امضاشده و اصول بهداشتی بهتر برای ناشران این نوع حملات را کاهش می‌دهد.

برای سازمان‌هایی که از لایت‌ال‌ال‌ام یا ابزارهای مرتبط استفاده می‌کنند، مراحل فوری باید شامل موارد زیر باشد:

  • فهرست همه اعتبارنامه‌ها و توکن‌هایی که ممکن است در حافظه ساخت یا زمان اجرا بارگذاری شده باشند.
  • باطل و جایگزین کردن آن کلیدها، و صدور اعتبارنامه‌های جدید با کم‌ترین دسترسی لازم.
  • ممیزی خطوط یکپارچه‌سازی و تحویل مداوم و جایگزینی هرگونه راز متن‌خام با توکن‌های کوتاه‌مدت پشتیبانی‌شده از صندوق رازها.
  • اعتبارسنجی یکپارچگی بسته‌ها با بررسی چکسام‌ها و ترجیح دادن نسخه‌های امضاشده از نگهدارندگان قابل‌اعتماد.
  • پایش ترافیک خروجی غیرعادی از زیرساخت ساخت که می‌تواند نشان‌دهنده درپشتی‌های باقی‌مانده باشد.

این حمله یک هشدار جدی است. یکپارچه‌سازی ابزارهای هوش مصنوعی می‌تواند افزایش قابل‌توجهی در بهره‌وری ایجاد کند. اما وقتی سرعت از امنیت جلو بیفتد، پیامدها نظری نیستند. اعتبارنامه‌ها همانند پول عمل می‌کنند. پس از نشت، آنها امکان ارتقاء دسترسی، حرکت جانبی و سرقت داده‌ها در مقیاس گسترده را فراهم می‌کنند. تیم‌ها باید احتمال نفوذ را فرض کنند و سیستم‌هایی بسازند که آنچه یک مهاجم می‌تواند در یک جلسه واحد استخراج کند به حداقل برسانند.

انتظار می‌رود افشای جزئیات بیشتر از سوی شرکت‌های امنیتی ادامه یابد، در حالی که آنها به بررسی مجموعه 195 ترابایتی و ترسیم سازمان‌های متاثر می‌پردازند. فعلاً امن‌ترین رویکرد، چرخش سریع و هماهنگ کلیدها همراه با بازبینی قضایی فرآیندهای ساخت و استقرار است.

منبعsmarti.live
نرگس محمدزاده
عاشق دنبال کردن تازه‌ترین اتفاقات در دنیای هوش مصنوعی هستم. هر روز ساعت‌ها وقت می‌ذارم تا بدونید شرکت‌های بزرگ دنیا چه پروژه‌هایی رو دارن جلو می‌برن و چطور AI داره دنیامون رو تغییر می‌ده.

نظر بگذارید

نظرات

هنوز نظری ثبت نشده. اولین نفر باشید.