چهل دقیقه. همین زمان در ماه مارس کافی بود تا مهاجمان دانلودهای معمول بستهها را به یک سرقت عظیم داده تبدیل کنند.
توسعهدهندگان و مهندسانی که تصور میکردند در حال دریافت نسخههای مشروع کتابخانه متنباز ادغام هوش مصنوعی لایتالالام (نسخههای 1.82.7 و 1.82.8) هستند در واقع کدی را دریافت کردند که در خود یک درپشتی اسکنکننده حافظه داشت. پس از اجرا، Payload مخرب حافظه سیستم را میخزید، اسرار موجود در آن را برداشت و به سرورهایی که مهاجمان کنترل میکردند ارسال میکرد. نتیجه: استخراج چند ترابایت داده حساس از برخی از بزرگترین شرکتهای جهان.
چگونه آلودهشدن یک بسته به یک فاجعه زنجیره تأمین جهانی تبدیل شد
پژوهشگران امنیتی بعداً یک مجموعه داده تقریباً معادل 195 ترابایت کشف کردند. درون آن کلیدهای دسترسی ابری، توکنهای رجیستری کانتینر، کلیدهای اساساچ و گذرواژههای فعال پایگاهداده مربوط به بیش از 2,500 سازمان یافت شد. این مجموعه همچنین اطلاعات ورود بیش از 434,000 مورد در خطوط یکپارچهسازی و تحویل مداوم را شامل میشد، بسیاری بهخاطر پیکربندیهای عمومی و بازِ خطوط منتشر شده بودند. خلاصه اینکه: هر زمان که اعتبارات در حافظه یا متغیرهای خط لوله قرار داشتند، در معرض خطر بودند.
نفوذ از لایتالالام شروع نشد. طبق ردپای فنی که محققان بازسازی کردند، مهاجمان ابتدا یک اسکنر آسیبپذیری پرکاربرد به نام تریوی را آلوده کردند و از آن نقطهپا برای مسموم کردن پروژههای مرتبط مانند کیکس و کیت توسعه پایتون تلنیکس استفاده کردند. از آنجا زنجیره آلوده به بستههای منتشرشده لایتالالام سرایت کرد.

نسبتدهی این عملیات توسط گروهی که خود را تیمپیسیپی مینامد اعلام شده است. چندین تیم امنیتی مستقل الگوی حمله و زمانبندی را تأیید کردهاند و شک کمی باقی میماند که این یک کارزار هماهنگ زنجیره تأمین بوده نه یک سوءاستفاده منفرد.
چه کسانی ضربه دیدند؟ دامنه افشا گسترده است. غولهای فناوری و شرکتهای زیرساخت حیاتی در فهرستها ظاهر میشوند: انویدیا، آمازون وب سرویسز، سامسونگ، سیسکو، زیمنس، فولکسواگن، رویترز، فدکس، اپیک گیمز، ایکس (قبلاً توییتر)، اچپی، فیلیپس و دویچهبانک از جمله شرکتهایی هستند که کلیدهای افشاشده آنها با اطمینان بالا تأیید شده است.
چرا این حادثه بهسرعت به این گستردگی رسید؟ دو دلیل تلاقی کردند: عجله برای پذیرفتن ابزارهای هوش مصنوعی و مدل اعتماد شکننده در زنجیرههای تأمین متنباز. سازمانهایی که مشتاق افزودن قابلیتهای هوش مصنوعی بودند، کتابخانهها و خطوط خودکارسازی را با حداقل بازرسی نصب کردند. اسراری که در متغیرهای محیطی نگهداری میشدند یا در رانرهای ساخت باقی میماندند به طعمهای آسان تبدیل شدند.
یک دلیل فنی هم وجود دارد که حمله اینقدر کارآمد بود. نسخههای مخرب لایتالالام یک اسکرپر حافظه اجرا میکردند که هر اعتبار در حافظه را خالی کرده و به جمعآوریکننده میفرستاد. این یعنی حتی توکنهای موقتی که برای مدت کوتاهی هنگام استقرار استفاده میشدند هم شکار شدند. موقت بودن به معنی امن بودن نیست وقتی مهاجم توان خواندن حافظه رم را دارد.
فورا تمام کلیدها و توکنهای افشا شده را باطل و جایگزین کنید.
این فرمان یک جملهای است که تیمهای امنیتی هماکنون تکرار میکنند. اما ترمیم مشکل است. از آنجا که بسیاری از اسرار نشتشده بدون برچسب دامنه یا شناسه سازمان مشاهده شدهاند، مدافعان با چالشی دردناک روبرو هستند: مشخص کنید کدام کلیدها توسط کدام سرویسها ایجاد شدهاند، سپس آنها را باطل، جایگزین و پیکربندی مجدد کنید. برای بسیاری از تیمهای مهندسی این یعنی بازسازی رانرهای یکپارچهسازی و تحویل مداوم، جایگزینی اسرار جاسازیشده با اعتبارنامههای کوتاهمدت، و اتخاذ ابزارهای اسکن اسرار که نشتها را پیش از رسیدن به محیط تولید هشدار دهند.
درسها روشن و خشناند. اول اینکه منشأ وابستگیها اهمیت دارد. عجله برای نصب کتابخانههای راحت بدون تأیید چکسامها و هویت ناشرها خطر زنجیره تأمین را ایجاد میکند. دوم، نباید اسرار بهصورت متنخالص در متغیرهای خط لوله یا توکنهای بلندمدت نگهداری شوند. از شناسههای سرویس کوتاهمدت و دسترسی مبتنی بر بار کاری استفاده کنید هرجا ممکن است. سوم، اکوسیستم متنباز به محافظهای قویتری نیاز دارد: ساختهای قابل بازتولید، بستههای امضاشده و اصول بهداشتی بهتر برای ناشران این نوع حملات را کاهش میدهد.
برای سازمانهایی که از لایتالالام یا ابزارهای مرتبط استفاده میکنند، مراحل فوری باید شامل موارد زیر باشد:
- فهرست همه اعتبارنامهها و توکنهایی که ممکن است در حافظه ساخت یا زمان اجرا بارگذاری شده باشند.
- باطل و جایگزین کردن آن کلیدها، و صدور اعتبارنامههای جدید با کمترین دسترسی لازم.
- ممیزی خطوط یکپارچهسازی و تحویل مداوم و جایگزینی هرگونه راز متنخام با توکنهای کوتاهمدت پشتیبانیشده از صندوق رازها.
- اعتبارسنجی یکپارچگی بستهها با بررسی چکسامها و ترجیح دادن نسخههای امضاشده از نگهدارندگان قابلاعتماد.
- پایش ترافیک خروجی غیرعادی از زیرساخت ساخت که میتواند نشاندهنده درپشتیهای باقیمانده باشد.
این حمله یک هشدار جدی است. یکپارچهسازی ابزارهای هوش مصنوعی میتواند افزایش قابلتوجهی در بهرهوری ایجاد کند. اما وقتی سرعت از امنیت جلو بیفتد، پیامدها نظری نیستند. اعتبارنامهها همانند پول عمل میکنند. پس از نشت، آنها امکان ارتقاء دسترسی، حرکت جانبی و سرقت دادهها در مقیاس گسترده را فراهم میکنند. تیمها باید احتمال نفوذ را فرض کنند و سیستمهایی بسازند که آنچه یک مهاجم میتواند در یک جلسه واحد استخراج کند به حداقل برسانند.
انتظار میرود افشای جزئیات بیشتر از سوی شرکتهای امنیتی ادامه یابد، در حالی که آنها به بررسی مجموعه 195 ترابایتی و ترسیم سازمانهای متاثر میپردازند. فعلاً امنترین رویکرد، چرخش سریع و هماهنگ کلیدها همراه با بازبینی قضایی فرآیندهای ساخت و استقرار است.





نظر بگذارید
نظرات
هنوز نظری ثبت نشده. اولین نفر باشید.