نفوذ به ۱۴۴ بسته npm از مجموعه Mastra

یک حمله بزرگ به زنجیره تأمین نرم‌افزار به اکوسیستم هوش مصنوعی JavaScript وارد شده است.

مهاجمان ۱۴۴ بسته npm را در فضای نام @mastra مورد نفوذ قرار دادند. این حادثه که با نام easy-day-js شناخته می‌شود، به دلیل هک شدن حساب کاربری یکی از مشارکت‌کنندگان رخ داد.

وقتی یک حساب مورد اعتماد از دست می‌رود، آسیب به سرعت گسترش می‌یابد. یک رخنه به مهاجم اجازه داد تا نسخه‌های مخرب تقریباً تمام بسته‌های اصلی Mastra را منتشر کند. این موضوع توسعه‌دهندگان هوش مصنوعی و تیم‌های سازمانی را در معرض خطر قرار می‌دهد.

نحوه عملکرد حمله:

خطر بسیار بالاست. کدهای مخرب می‌توانند کلیدهای API، اعتبارنامه‌های توسعه‌دهنده یا داده‌های کاربران را سرقت کنند. همچنین می‌توانند باعث از کار افتادن فرآیند Build یا ایجاد باگ شوند.

چگونه از پروژه‌های خود محافظت کنید:

اگر از هر یک از بسته‌های @mastra استفاده می‌کنید، همین حالا نسخه‌های خود را بررسی کنید. بلافاصله وابستگی‌های خود را به نسخه‌های ایمن و شناخته‌شده محدود (Pin) کنید.

دنیای متن‌باز بر پایه اعتماد بنا شده است. شما باید با هر به‌روزرسانی جدید به عنوان یک ریسک بالقوه برخورد کنید.

منبع: https://dev.to/davekurian/144-mastra-npm-packages-compromised-in-software-supply-chain-attack-4ddn

انجمن یادگیری اختیاری: https://t.me/GyaanSetuAi