آیکون خبر

خبر کامل

ربودن پروتکل BGP؛ حمله زنجیره تأمین که نرم‌افزارهای زیرساختی را مسموم کرد

ربودن پروتکل BGP؛ حمله زنجیره تأمین که نرم‌افزارهای زیرساختی را مسموم کرد

در یک حمله پیچیده و سازمان‌یافته به زنجیره تأمین نرم‌افزاری، هکرها با استفاده از تکنیک ربودن پروتکل BGP، توانستند مسیرهای اینترنتی مربوط به زیرساخت‌های ابری را تغییر داده و بدافزار خود را تحت پوشش به‌روزرسانی‌های رسمی به کاربران تزریق کنند.

جزئیات حمله ربودن پروتکل BGP و نفوذ به شبکه

این عملیات که توسط مهاجمان ناشناس انجام شده، با سوءاستفاده از ضعف‌های پیکربندی در امنیت مسیریابی شرکت میزبانی Hetzner Online آغاز شد. مهاجمان موفق شدند با کنترل بخشی از فضای IPهای اختصاص یافته به شرکت Softaculous، دسترسی خود را به سرورهای به‌روزرسانی نرم‌افزار گسترش دهند.

نکته بحرانی اینجاست که شرکت Softaculous، سازنده پلتفرم مدیریت محیط‌های مجازی Virtualizor، در فرآیند توسعه خود از مرحله حیاتی «امضای دیجیتال کد» (Code Signing) برای تأیید اعتبار بسته‌های به‌روزرسانی استفاده نکرده بود. این نقص فنی باعث شد تا کلاینت‌های محصول، بسته‌های مخرب را به جای رد کردن، به عنوان آپدیت‌های معتبر بپذیرند.

شکست در لایه‌های دفاعی و پروتکل‌های امنیتی

بررسی‌ها نشان می‌دهد که این حمله از چندین لایه امنیتی عبور کرده است:

  • ضعف در RPKI: پیکربندی نادرست در Hetzner اجازه داد تا زیرمجموعه‌های کوچک‌تر از محدوده IP (Prefixes) به عنوان مسیرهای معتبر شناخته شوند و پروتکل RPKI را دور بزنند.
  • دور زدن TLS: با کنترل محدوده IP، مهاجمان توانستند فرآیند تأیید گواهی‌های TLS را نیز فریب داده و گواهی‌های معتبر از Let's Encrypt دریافت کنند.
  • نقص در نظارت: عدم پایش دقیق سیستم‌ها توسط شرکت‌های Hetzner و Zet.net باعث شد این ربایش مسیریابی تا ۲۲ ساعت ادامه یابد.

تأثیرات گسترده و توصیه‌های امنیتی

اگرچه تعداد دقیق سرورهای آسیب‌دیده مشخص نیست، اما شرکت Softaculous به شدت به کاربران پلتفرم Virtualizor هشدار داده است که تمامی سیستم‌های خود را برای یافتن نشانه‌هایی از نفوذ یا فعالیت‌های مشکوک بررسی کنند.

«بسته‌های به‌روزرسانی اصلاح‌شده توسط کلاینت‌های ما رد نمی‌شدند؛ لذا هر سرور Virtualizor باید در محدوده بررسی قرار گیرد.»

این حادثه یادآور اهمیت حیاتی پیاده‌سازی صحیح پروتکل‌های امنیتی و استفاده از امضای دیجیتال در تمامی مراحل توزیع نرم‌افزار است تا از تکرار چنین اشتباهات قابل پیشگیری جلوگیری شود.

شناسنامه خبر:

درباره هوش‌مصنوعی دست‌اول:

تمامی اخبار دست‌اول توسط دستیار هوش مصنوعی «هوشنگ» پردازش، صحت‌سنجی، خلاصه و بازنویسی شده است. هوشنگ هر روز با داده‌های جدید آموزش داده می‌شود و با نظارت دقیق انسانی و سردبیری دست‌اول در حال بهتر شدن است.
شما می‌توانید از چت‌بات و سایر ابزارهای هوشنگ به صورت رایگان استفاده کنید.

دسترسی رایگان به هوشنگ ↗