حمله زنجیره تأمین TrapDoor: ۳۴ پکیج آلوده در npm، PyPI و Crates.io
خلاصهٔ کاملتر
تیم تحقیقاتی Socket یک حمله زنجیره تأمین (Supply Chain Attack) گسترده رو کشف کرده که بهش TrapDoor میگن. این حمله از طریق پکیجهای مخرب در سه رجیستری بزرگ یعنی npm، PyPI و Crates.io انجام شده — یعنی هم دنیای جاوااسکریپت، هم پایتون، و هم Rust زیر ضرب رفتن.
در کل ۳۴ پکیج آلوده شناسایی شده که در مجموع صدها نسخه مختلف رو پوشش میدن. این بدافزار از نوع crypto stealer هست؛ یعنی هدفش اینه که اطلاعات کیفپولهای ارز دیجیتال، کلیدهای خصوصی، یا دادههای مشابه رو از سیستم قربانی بدزده.
گروه هدف این حمله توسعهدهندگانی هستن که روی پروژههای کریپتو، DeFi (امور مالی غیرمتمرکز)، هوش مصنوعی و امنیت کار میکنن. انتخاب این گروهها تصادفی نیست — این دسته از توسعهدهندگان معمولاً با کلیدها و دادههای مالی حساس سروکار دارن.
حملات زنجیره تأمین از این جهت خطرناکن که مهاجم بهجای هک مستقیم سیستم قربانی، یه پکیج بهظاهر معمولی رو آلوده میکنه و منتظر میمونه تا توسعهدهنده خودش اون رو نصب کنه. وقتی پکیج آلوده وارد پروژه بشه، بدافزار هم با خودش میاد.
نکات کلیدی:
- بدافزار TrapDoor روی npm، PyPI و Crates.io منتشر شده
- ۳۴ پکیج مخرب با صدها نسخه آلوده شناسایی شدن
- هدف اصلی: سرقت اطلاعات کیفپولهای ارز دیجیتال
- توسعهدهندگان کریپتو، DeFi، AI و امنیت بیشتر در معرض خطرن
- این نوع حمله با آلوده کردن پکیجهای نرمافزاری، بدون هک مستقیم انجام میشه




