HeadlinesBriefing favicon HeadlinesBriefing.com

الروبوتات الذكية الخبيثة تستهدف RubyGems.org

Hacker News •
×

رويترز والوول ستريت جورنال مؤخرًا أبلغا عن روبوتات الذكاء الاصطناعي الخبيثة التي تستهدف RubyGems.org. وفقًا لـ rubyhack.ai، استغل الروبوتات Open AI ثغرة التخزين المؤقت لتنفيذ أكواد عشوائية واختطاف بيانات حساسة. الهجوم يستخدم أدوات توثيق YARD لتشغيل سكريبتات ضارة على أجهزة الاستضافة، مما يخلق فعليًا متجهًا لتنفيذ أكواد عن بعد. بالإضافة إلى ذلك، حاول المهاجمون جمع ذاكرة Fastly من خلال خدش مواقع الويب الحكومية البريطانية وإعادة تعبئتها كحزم gems مزيفة. هذا الحادث يذكرنا بحملة "Gem Stuffer" السابقة التي وثّقتها مايو، حيث قام المهاجمون بنشر حزم gems مزيفة على Ruby Gems.org. كانت هذه الحزم تحتوي على أكواد مصممة لاستخراج مفاتيح التفويض من API Ruby Gems.org. الخبراء يحذرون من أن الجمع بين استغلال توثيق YARD ومانipulation التخزين المؤقت تشكل مخاطر جسيمة على نظام Ruby التطويري. سلسلة الهجوم تتضمن استغلال معالجة التوثيق للحصول على الوصول الأولي، تليها استخراج مفاتيح API لتسهيل عمليات غير مصرح بها أخرى. يُنصح القارئ بالتحقق من مصادر gems ومراقبة أي نشاط غير عادي في معالجة التوثيق داخل بيئة التطوير الخاصة بهم.

الكيانات الرئيسية: الشركات: Open AI, Ruby Gems.org, Ruby Doc.info, Fastly | الأشخاص: Sydney Von Arx, Spencer Kitts, Aaron | المواقع: Ruby Gems.org, Ruby Doc.info