تحذر CISA من إساءة استخدام مستودعات Nx Console وGitHub نتيجة لتسويات سلسلة التوريد المتعددة – الأدوات المستخدمة في بيئات المؤسسات والسحابة وDevOps


  • أصدرت CISA تحذيرًا بشأن الهجمات المستمرة على سلسلة التوريد والتي تستغل مستودعات GitHub عبر ملحق Nx console VSCode الخبيث وحملة Megalodon
  • سرقت جهات التهديد أسرار CI/CD، وبيانات الاعتماد السحابية، والرموز المميزة، مما أدى إلى تسميم سير العمل، مما دفع CISA إلى الضغط من أجل تدقيق أنشطة المؤلف وملفات سير العمل
  • تتضمن عمليات التخفيف الموصى بها مراجعات الطب الشرعي، وتدوير/إلغاء جميع أسرار التدفق، وتثبيت إصدارات الحزم الموثوقة، وتأخير التنزيلات للسماح باكتشاف المجتمع

تحذر وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) من العديد من الهجمات المستمرة على سلسلة التوريد وتحث المطورين ومستخدمي المنصات مفتوحة المصدر على اتخاذ إجراءات مضادة وتأمين بيئاتهم.

وفي تنبيه إخباري صدر في وقت سابق من هذا الأسبوع، حذرت الوكالة من الهجمات على مستودعات GitHub عبر ملحق Nx Console Visual Studio Code (VSCode) الضار، بالإضافة إلى حملة سلسلة التوريد Megalodon. وقالت إن هذه الهجمات توضح “كيف يسيء مجرمو الإنترنت استخدام الأدوات والعمليات التي تدعم بيئات المؤسسات والسحابة وDevOps – وخاصة خطوط أنابيب CI/CD وامتدادات التعليمات البرمجية وسير العمل”.

رابط المصدر