خبر کامل
ربودن پروتکل BGP؛ حمله زنجیره تأمین که نرمافزارهای زیرساختی را مسموم کرد

در یک حمله پیچیده و سازمانیافته به زنجیره تأمین نرمافزاری، هکرها با استفاده از تکنیک ربودن پروتکل BGP، توانستند مسیرهای اینترنتی مربوط به زیرساختهای ابری را تغییر داده و بدافزار خود را تحت پوشش بهروزرسانیهای رسمی به کاربران تزریق کنند.
جزئیات حمله ربودن پروتکل BGP و نفوذ به شبکه
این عملیات که توسط مهاجمان ناشناس انجام شده، با سوءاستفاده از ضعفهای پیکربندی در امنیت مسیریابی شرکت میزبانی Hetzner Online آغاز شد. مهاجمان موفق شدند با کنترل بخشی از فضای IPهای اختصاص یافته به شرکت Softaculous، دسترسی خود را به سرورهای بهروزرسانی نرمافزار گسترش دهند.
نکته بحرانی اینجاست که شرکت Softaculous، سازنده پلتفرم مدیریت محیطهای مجازی Virtualizor، در فرآیند توسعه خود از مرحله حیاتی «امضای دیجیتال کد» (Code Signing) برای تأیید اعتبار بستههای بهروزرسانی استفاده نکرده بود. این نقص فنی باعث شد تا کلاینتهای محصول، بستههای مخرب را به جای رد کردن، به عنوان آپدیتهای معتبر بپذیرند.
شکست در لایههای دفاعی و پروتکلهای امنیتی
بررسیها نشان میدهد که این حمله از چندین لایه امنیتی عبور کرده است:
- ضعف در RPKI: پیکربندی نادرست در Hetzner اجازه داد تا زیرمجموعههای کوچکتر از محدوده IP (Prefixes) به عنوان مسیرهای معتبر شناخته شوند و پروتکل RPKI را دور بزنند.
- دور زدن TLS: با کنترل محدوده IP، مهاجمان توانستند فرآیند تأیید گواهیهای TLS را نیز فریب داده و گواهیهای معتبر از Let's Encrypt دریافت کنند.
- نقص در نظارت: عدم پایش دقیق سیستمها توسط شرکتهای Hetzner و Zet.net باعث شد این ربایش مسیریابی تا ۲۲ ساعت ادامه یابد.
تأثیرات گسترده و توصیههای امنیتی
اگرچه تعداد دقیق سرورهای آسیبدیده مشخص نیست، اما شرکت Softaculous به شدت به کاربران پلتفرم Virtualizor هشدار داده است که تمامی سیستمهای خود را برای یافتن نشانههایی از نفوذ یا فعالیتهای مشکوک بررسی کنند.
«بستههای بهروزرسانی اصلاحشده توسط کلاینتهای ما رد نمیشدند؛ لذا هر سرور Virtualizor باید در محدوده بررسی قرار گیرد.»
این حادثه یادآور اهمیت حیاتی پیادهسازی صحیح پروتکلهای امنیتی و استفاده از امضای دیجیتال در تمامی مراحل توزیع نرمافزار است تا از تکرار چنین اشتباهات قابل پیشگیری جلوگیری شود.
درباره هوشمصنوعی دستاول:
تمامی اخبار دستاول توسط دستیار هوش مصنوعی «هوشنگ» پردازش، صحتسنجی، خلاصه و بازنویسی شده است. هوشنگ هر روز با دادههای جدید آموزش داده میشود و با نظارت دقیق انسانی و سردبیری دستاول در حال بهتر شدن است.
شما میتوانید از چتبات و سایر ابزارهای هوشنگ به صورت رایگان استفاده کنید.
زمان انتشار:
۰۷:۳۰ - ۱۴۰۵/۰۶/۱۱