في 30 أكتوبر 2024، بدأ هجوم على سلسلة التوريد ضد مكتبة جافا سكريبت الشهيرة lottie-player، عن طريق حقن تعليمات برمجية ضارة تملأ رسالة اتصال محفظة Web3 على مواقع الويب الشرعية التي تستخدم المكتبة، ومن المحتمل أن تستهدف منصات العملات المشفرة البارزة ومواقع الويب الأخرى ذات الحركة العالية. الإصدارات المخترقة من lottie-player تمت إزالتها لاحقًا من شبكات CDN وnpm الرئيسية، لكن مواقع الويب التي لا تزال تستخدم الإصدارات المخترقة من المكتبة تظل متأثرة.

تم الإبلاغ عن الحادث على GitHub، حيث لاحظ المستخدم مطالبات غير متوقعة باتصال محفظة Web3 عند الدمج lottie-player على موقع على الانترنت. في ذلك الوقت، كان يتم الحصول على الإصدارات الضارة من المكتبة من أحد عنواني URL (لم يعد الأول مخترقًا):

https://unpkg.com/@lottiefiles/lottie-player@latest/dist/lottie-player[.]js
https://cdn.jsdelivr.net/npm/@lottiefiles/lottie-player@2.0.5/dist/lottie-player.min[.]js

بعد التحقيق، تبين أن الجهات الفاعلة الخبيثة قد حصلت على وصول غير مصرح به إلى رمز مميز يملكه أحد القائمين على المكتبة (Aidosmf). وقد سمح لهم ذلك بإدخال تعليمات برمجية ضارة في lottie-player الإصدارات 2.0.5, 2.0.6، و 2.0.7، والتي تم نشرها على npm بين الساعة 8:12 مساءً و9:57 مساءً بتوقيت جرينتش في 30 أكتوبر 2024.

يتيح مكون Lottie Player، وهو جزء من منصة LottieFiles، تضمين رسوم متحركة خفيفة الوزن وقابلة للتطوير في التطبيقات ومواقع الويب بأقل تأثير على الأداء. يستخدم على نطاق واسع عبر تطبيقات الهاتف المحمول والويب، ويشهد أكثر من 4 ملايين استخدام مدى الحياة و94000 تنزيل أسبوعيًا، مما يجعله مرشحًا رئيسيًا لهجمات سلسلة التوريد المحتملة التي يمكن أن تؤثر على عدد لا يحصى من المستخدمين والمؤسسات.

عند زيارة موقع ويب يستخدم نسخة متأثرة من المكتبة، دفع الكود المُدخل المستخدم إلى الاتصال بمحافظ العملات المشفرة الخاصة به في محاولة لاستنزاف أصوله. عدد كبير من المستخدمين الذين يزورون مواقع الويب باستخدام المكتبة التي يتم الحصول عليها من شبكات CDN تابعة لجهات خارجية دون إصدار مثبت، تم تقديم الإصدار المخترق تلقائيًا باعتباره الإصدار الأحدث. على سبيل المثال، تأثرت منصة التداول 1 بوصة بهذا الهجوم، وأفادوا أن مستخدمي 1 بوصة dApp ربما واجهوا طلبًا ضارًا للاتصال بالمحفظة والتوقيع. وبعد التعرف على الحادثة تم نشر نسخة آمنة (2.0.8)، وسيتم إصلاح مواقع الويب هذه تلقائيًا.

ردًا على ذلك، تمت إزالة الإصدارات المتأثرة أيضًا من npm وموفري CDN الرئيسيين للحد من المزيد من التعرض. ومع ذلك، فإن أي مواقع ويب تشير صراحةً إلى الإصدارات المتأثرة تظل معرضة للخطر حتى يتم تحديثها أو العودة إلى الإصدارات الآمنة (2.0.4 أو 2.0.8).

لقد قامت المنظمات المتأثرة بإصدار بيانات، مثل 1 بوصة كما هو مذكور أعلاه. بالإضافة إلى ذلك، بحسب أ تقرير بواسطة Scam Sniffer، تم اكتشاف معاملة تشير إلى أن مستخدمًا واحدًا على الأقل ربما وقع ضحية لمحاولة التصيد، مما أدى إلى خسارة 10 بيتكوين (723,436 دولارًا) في هذه العملية.

lottie-player الإصدارات 2.0.5, 2.0.6، و 2.0.7، والتي تم نشرها على npm بين الساعة 8:12 مساءً و9:57 مساءً بتوقيت جرينتش في 30 أكتوبر 2024.

  1. تدقيق التبعيات: يجب على مسؤولي ومطوري مواقع الويب تدقيق تبعياتهم لتحديد ما إذا كانوا يستخدمون أيًا من الإصدارات المتأثرة.

  2. التحديث أو العودة: التحديث فورًا إلى الإصدار 2.0.8 أو العودة إلى 2.0.4 لتجنب الإصدارات المخترقة.

يمكن لعملاء Wiz استخدام الاستعلام والاستشارات المعدة مسبقًا في Wiz Threat Center للبحث عن المثيلات الضعيفة في بيئتهم.

شاركها.
اترك تعليقاً