در هفته گذشته، حداقل ۱۸ بسته محبوب کدنویسی جاوااسکریپت، که بهطور مشترک بیش از دو میلیارد بار در هفته دانلود میشوند، بهطور موقت با نرمافزارهای مخرب آلوده شدند. علت این حمله، فیشینگ یکی از توسعهدهندگان مرتبط با این پروژهها بوده است. بهنظر میرسد که این حمله بهسرعت مهار شده و تمرکز اصلی آن بر سرقت ارزهای دیجیتال بوده است.
به نقل از وبسایت krebsonsecurity
در این حمله فیشینگ، یک توسعهدهنده به ورود به وبسایت جعلی NPM ترغیب شد و توکن یکبار مصرف برای تأیید هویت دو عاملی را ارائه داد. مهاجمان از حساب NPM این توسعهدهنده برای اضافه کردن کدهای مخرب به بستههای موردنظر استفاده کردند. شرکت امنیتی Aikido گزارش داده است که این کدهای مخرب به کتابخانههای پرکاربرد این پلتفرم (NPM) اضافه شدهاند.
در حالتی که مهاجمان موفق به فیشینگ اعتبارنامههای NPM شوند، قادر خواهند بود که کدهای مخرب را اضافه کرده و مشاهدههای مرورگر کاربران را تحت کنترل بگیرند. این حمله باعث شد که کدهایی بهطور پنهانی فعالیتهای ارزهای دیجیتال کاربران را رهگیری کرده و تعاملات کیف پولها را دستکاری کنند و وجوه را به حسابهای تحت کنترل مهاجمان منتقل کنند، بدون آنکه نشانه واضحی برای کاربران وجود داشته باشد.
چارلی اریکسن، پژوهشگر Aikido، توضیح داد که این بدافزار از طریق تغییر محتوا در وبسایتها و دستکاری تماسهای API عمل کرده و ممکن است برای کاربران مشکلات جدی ایجاد کند، حتی اگر رابط کاربری بهدرستی نمایان شود. Aikido به توسعهدهندهی متأثر، جاش جونون، اطلاع داد و او تأیید کرد که قربانی فیشینگ شده است.
فیلیپ کاتورگلی، از شرکت مشاوره امنیتی Seralys، اشاره کرد که مهاجمان فقط چند روز پیش از ارسال ایمیل فیشینگ، وبسایت جعلی خود را ثبت کرده بودند. جونون با ابراز شرمندگی از گرفتاری در این دام، اذعان داشت که این نفوذ رخ داده است.
کارشناسان امنیت سایبری بر این باورند که این حادثه اهمیت حملات زنجیره تأمین و ضرورت اجرای روشهای احراز هویت مقاوم در برابر فیشینگ را یادآور میشود. این رویداد نشان میدهد که زیرساختهای دیجیتالی بهشدت به یک گروه کوچک از توسعهدهندگان که اغلب با کمبود منابع مواجه هستند، وابستهاند.
این حمله نشان میدهد که امنیت داراییهای دیجیتال تا چه اندازه در معرض تهدید قرار دارد. برای آشنایی با روشهای کاربردی جهت افزایش امنیت حسابها و جلوگیری از چنین مخاطراتی، میتوانید مقاله چگونه امنیت ارزهای دیجیتال خود را حفظ کنیم؟ را مطالعه کنید.
برای اطلاعات بیشتر درباره تحلیل و اخبار بهروز ارزهای دیجیتال، میتوانید به بخش پیش بینی قیمت بیت کوین و ارز های دیجیتال مراجعه کنید.
به نقل از وبسایت krebsonsecurity
نظر شما درباره این خبر چیست؟
0 نفر به این خبر میانگین امتیاز0 دادهاند.
شما چه امتیازی میدهید؟