يبدو أن حوادث الأمن على GitHub و Grafana مرتبطة بهجوم "الدودة الرملية المصغرة" واسع النطاق على سلسلة التوريد.

robot
إنشاء الملخص قيد التقدم
أخبار ME News، في 20 مايو (UTC+8)، وفقًا لتهديدات الذكاء الصادرة عن شركة SlowMist، تعرضت مؤخرًا عدة حزم npm عالية التردد بما في ذلك AntV وEcharts-for-react بالإضافة إلى حزمة Python SDK durabletask لهجوم سلسلة التوريد من نوع "Mini Shai-Hulud" (الدودة الرملية المصغرة). تم اختراق حساب npm atool، وقام المهاجمون بنشر 637 إصدارًا ضارًا تلقائيًا في غضون 22 دقيقة، شملت 317 حزمة. قام المهاجمون برفع إصدارات durabletask 1.4.1 و1.4.2 و1.4.3 بشكل متواصل في غضون 35 دقيقة، متجاوزين بذلك ضوابط النشر العادية ومنتحلين صفة مايكروسوفت الرسمية. من المرجح أن تسريب رموز GitHub على نطاق واسع وهجوم فدية على Grafana Labs مرتبطان بهذا الهجوم على سلسلة التوريد. تشمل المكونات المتأثرة مكونات عالية التردد في نظام npm مثل AntV وEcharts-for-react، بالإضافة إلى حزم Python durabletask 1.4.1 و1.4.2 و1.4.3. يمكن للمهاجمين سرقة بيانات الاعتماد السحابية والمحلية، والوصول غير المصرح به إلى المستودعات الداخلية والبنية التحتية السحابية الحساسة، والتنقل أفقيًا إلى أجهزة المطورين وخطوط أنابيب CI/CD، وبيع واستخدام رموز GitHub المسربة، وتنفيذ هجمات الفدية والتهديد بتسريب البيانات. توصي SlowMist بتدوير جميع بيانات الاعتماد المكشوفة فورًا، واستبدال الحزم المتأثرة، وعزل الأنظمة التي قد تكون مصابة، وتنفيذ سياسة تدقيق صارمة للتبعيات. ذكرت أخبار سابقة أن دودة "Mini Shai-Hulud" أصابت مؤخرًا مساحات واسعة في مستودعات المصادر المفتوحة، ويجب على المطورين فحصها بحذر. (المصدر: ChainCatcher)
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
إضافة تعليق
إضافة تعليق
لا توجد تعليقات
  • مُثبت