من المحتمل أن تكون حوادث الأمان في GitHub و Grafana مرتبطة بهجوم "الدودة الرملية الصغيرة" الضخم على سلسلة التوريد.

robot
إنشاء الملخص قيد التقدم
ME News رسالة، في 20 مايو (UTC+8)، وفقًا لتهديد الأمان الصادر عن SlowMist، تعرضت عدة حزم npm عالية التردد بما في ذلك AntV و Echarts-for-react و Python SDK durabletask لهجوم سلسلة التوريد "Mini Shai-Hulud" (الدودة الرملية المصغرة). تم اختراق حساب npm atool، وقام المهاجم بنشر 637 إصدارًا ضارًا تلقائيًا في 22 دقيقة، شملت 317 حزمة. قام المهاجم بتحميل إصدارات durabletask 1.4.1 و 1.4.2 و 1.4.3 على التوالي خلال 35 دقيقة، متجاوزًا ضوابط النشر العادية ومنتحلًا صفة إصدار Microsoft الرسمي. من المحتمل أن يكون تسرب GitHub token على نطاق واسع وهجوم فدية على Grafana Labs مرتبطين بهذا الهجوم على سلسلة التوريد. تشمل المكونات المتأثرة مكونات عالية التردد في نظام npm البيئي مثل AntV و Echarts-for-react، بالإضافة إلى حزم Python durabletask 1.4.1 و 1.4.2 و 1.4.3. يمكن للمهاجمين سرقة بيانات الاعتماد السحابية والمحلية، والوصول غير المصرح به إلى المستودعات الداخلية والبنية التحتية الحساسة للسحابة، والتحرك أفقيًا إلى أجهزة المطورين وخطوط أنابيب CI/CD، وبيع واستغلال GitHub token المسربة، وتنفيذ هجمات الفدية وتهديدات تسريب البيانات. توصي SlowMist بتبديل جميع بيانات الاعتماد المكشوفة فورًا، واستبدال الحزم المتأثرة، وعزل الأنظمة التي قد تكون مصابة، وتنفيذ سياسة مراجعة صارمة للاعتماديات. وفقًا لأخبار سابقة، قامت دودة "Mini Shai-Hulud" مؤخرًا بإصابة كبيرة في مستودعات المصادر المفتوحة، ويجب على المطورين الانتباه إلى الفحص. (المصدر: ChainCatcher)
شاهد النسخة الأصلية
قد تحتوي هذه الصفحة على محتوى من جهات خارجية، يتم تقديمه لأغراض إعلامية فقط (وليس كإقرارات/ضمانات)، ولا ينبغي اعتباره موافقة على آرائه من قبل Gate، ولا بمثابة نصيحة مالية أو مهنية. انظر إلى إخلاء المسؤولية للحصول على التفاصيل.
  • أعجبني
  • تعليق
  • إعادة النشر
  • مشاركة
تعليق
إضافة تعليق
إضافة تعليق
لا توجد تعليقات
  • مُثبت