هک مخازن متنباز مایکروسافت برای دزدیدن رمز توسعهدهندهها
خلاصهٔ کاملتر
مایکروسافت دسترسی به دهها پروژهٔ متنباز خودش رو که روی گیتهاب میزبانی میشدن قطع کرده تا بررسی کنه مهاجمها چطوری به این پروژهها نفوذ کردن و بدافزار دزد رمز رو توی کدشون جا دادن. به گفتهٔ گزارش، خیلی از پروژههای آسیبدیده به سرویس ابری Azure و ابزارهایی که توسعهدهندهها برای کار با اپهای کدنویسی هوش مصنوعی استفاده میکنن مربوطن — مثل Claude Code و رابط خط فرمان Gemini و VS Code.
طبق چیزی که شرکت امنیتی Cloudsmith و سایت تحلیل بدافزار OpenSourceMalware گزارش دادن، این بدافزار به مهاجمها اجازه میداده وقتی کاربر ابزار آلوده رو توی اپ کدنویسی هوش مصنوعیش باز میکنه، رمز عبور و سایر اطلاعات حساس اعتباریش رو بدزدن. هنوز معلوم نیست دقیقاً چند نفر این ابزارهای آلوده رو دانلود کردن.
مایکروسافت تأیید کرده که مخازن رو موقتاً برداشته. سخنگوی شرکت گفته بعضی از این مخازن بعد از بررسی برگردونده شدن و بقیه ممکنه تا تموم شدن کار آفلاین بمونن. مایکروسافت همچنین به تعداد کمی از مشتریها که شاید محتوای این مخازن رو دریافت کرده بودن خبر داده. حداقل ۷۰ پروژهٔ متعلق به مایکروسافت روی گیتهاب «غیرفعال» شدن، با این پیام که دسترسی به مخزن بهخاطر نقض شرایط استفادهٔ گیتهاب بسته شده.
این تازهترین نمونه از حملههاییه که توش مهاجمها به پروژههای متنباز محبوب نفوذ میکنن تا روی تعداد زیادی از کاربرهایی که اون کد رو نصب کردن بدافزار بکارن. به این نوع حملهها «زنجیرهٔ تأمین» (supply chain) میگن، چون کدی رو هدف میگیرن که توی کلی محصول نرمافزاری استفاده میشه یا دست یه گروه خاص از کاربرهاست که گاهی به سیستمهای ابری و حجم زیادی از دادهٔ مشتریها دسترسی دارن.
نویسنده اشاره میکنه که هرچند هدف قرار گرفتن توسعهدهندههای تکیِ پروژههای متنباز چیز عجیبی نیست، ولی نفوذ به غولهای فناوری مثل مایکروسافت که منابع لازم برای دفاع رو دارن نادره. این دومین نفوذ شناختهشده به مخازن متنباز مایکروسافت توی همین چند هفتهٔ اخیره؛ ماه قبل هم پروژهٔ Durable Task هک شده بود و OpenSourceMalware میگه این اتفاق جدید یه «آلودگی مجدد» همون پروژهست — یعنی شاید مایکروسافت توی تلاش اول مهاجمها رو کامل بیرون نکرده.
نکات کلیدی:
- مایکروسافت بعد از نفوذ مهاجمها و کاشته شدن بدافزار دزد رمز، دهها مخزن متنباز خودش رو روی گیتهاب موقتاً برداشت.
- بدافزار وقتی کاربر ابزار آلوده رو توی اپ کدنویسی هوش مصنوعی باز میکرد، رمز و اطلاعات اعتباریش رو میدزدید.
- بیشتر پروژههای آلوده مربوط به Azure و ابزارهای مرتبط با Claude Code و Gemini CLI و VS Code بودن.
- این یه حملهٔ زنجیرهٔ تأمین ـه و حداقل ۷۰ پروژهٔ مایکروسافت روی گیتهاب غیرفعال شدن.
- توی چند هفتهٔ اخیر بار دومه که مخازن مایکروسافت آلوده میشن و گفته میشه آلودگی مجدد پروژهٔ Durable Task ـه.




