TeamPCP: گروهی که زنجیره تأمین نرمافزار رو مسموم میکنه
خلاصهٔ کاملتر
حملات زنجیره تأمین نرمافزار (Supply Chain Attack) نوعی از نفوذ هستن که در اونها هکرها به جای حمله مستقیم به یک سازمان، ابزار یا کتابخانهای رو که اون سازمان ازش استفاده میکنه آلوده میکنن. این نوع حمله قبلاً نادر بود، ولی گروهی به نام TeamPCP اون رو تبدیل به یک عملیات تقریباً هفتگی کرده.
طبق گزارش شرکت امنیتی Socket، این گروه در چند ماه گذشته ۲۰ «موج» از حملات زنجیره تأمین اجرا کرده و بدافزار خودش رو داخل بیش از ۵۰۰ ابزار نرمافزاری متنباز جاساز کرده. تازهترین قربانی بزرگ این گروه، GitHub بود: یکی از توسعهدهندههای GitHub یک افزونه آلوده برای VSCode (ویرایشگر کد محبوب مایکروسافت) نصب کرد و این باعث شد هکرها به حدود ۳۸۰۰ مخزن کد داخلی GitHub دسترسی پیدا کنن. GitHub تأیید کرده که این مخازن مربوط به کد خود شرکت بوده، نه کد مشتریان.
TeamPCP از یک چرخه خودتقویتکننده استفاده میکنه: ابتدا به یک ابزار متنباز نفوذ میکنه، بدافزاری داخلش جاسازی میکنه که روی ماشین توسعهدهندههای دیگه نصب میشه، اعتبارنامههاشون رو میدزده، و با اون اعتبارنامهها ابزارهای بیشتری رو آلوده میکنه. به قول Ben Read از شرکت امنیتی Wiz: «این یه چرخه فلایویل از نفوذهای زنجیره تأمینه. خودش رو حفظ میکنه و روش بسیار موفقیه.»
بخش زیادی از این حملات با یک کرم خودتکثیر به نام Mini Shai-Hulud خودکار شده. این کرم مخازن GitHub میسازه که شامل اعتبارنامههای رمزنگاریشده قربانیان هستن — و اسمش برگرفته از ارجاعاتی به کرمهای شنی رمان علمیتخیلی Duneه. قبلاً هم یه کرم مشابه به نام Shai-Hulud وجود داشت، هرچند مشخص نیست TeamPCP پشت اون هم بوده یا نه.
این گروه از نظر مالی انگیزه داره و هم باجافزار پیاده میکنه هم دادههای دزدیدهشده رو میفروشه. در مورد GitHub هم روی BreachForums نوشته که «این باج نیست» و کد رو برای فروش گذاشته، ولی با لحنی تهدیدآمیز اضافه کرده که اگه خریداری پیدا نشه، دادهها رو رایگان لیک میکنه. قربانیان شناختهشده شامل OpenAI، شرکت دادهکاوی Mercor، کمیسیون اروپا، و ابزارهایی مثل LiteLLM، Trivy، TanStack و Mistral AI میشن.
برای محافظت در برابر این دست حملات، کارشناسان چند توصیه کلیدی دارن. Nathaniel Quist از Palo Alto Networks تأکید میکنه که «اعتبارنامههای طولانیمدت» بزرگترین عامل موفقیت این عملیاته: «توکنهای GitHub، GitLab، AWS، Azure و GCP رو حتی اگه از بستههای آسیبدیده استفاده نمیکنید، تغییر بدید.» Read از Wiz هم توصیه میکنه یه «دوره خنکشدن» (cool-down period) قبل از نصب بهروزرسانیهای تازهمنتشرشده رعایت بشه و auto-update کور برای ابزارهای متنباز غیرفعال بشه.
نکات کلیدی:
- TeamPCP با آلودهکردن ابزارهای متنباز، یه چرخه خودتکثیر از نفوذ ساخته
- GitHub، OpenAI، کمیسیون اروپا و دهها سازمان دیگه قربانی این گروه شدن
- کرم Mini Shai-Hulud بخش زیادی از حملات رو خودکار کرده
- توکنهای دسترسی (access tokens) رو مرتب تغییر بدید، حتی اگه مستقیماً آسیب ندیدید
- آپدیت خودکار و فوری ابزارهای متنباز میتونه خطرناک باشه؛ بررسی قبل از نصب ضروریه




