Los incidentes de seguridad de GitHub y Grafana probablemente estén relacionados con el ataque masivo a la cadena de suministro "Mini Gusano de Arena".

robot
Generación de resúmenes en curso
ME News mensaje, 20 de mayo (UTC+8), según la inteligencia de amenazas publicada por SlowMist, recientemente varios paquetes npm de alta frecuencia, incluidos AntV y Echarts-for-react, así como el SDK de Python durabletask, sufrieron un ataque a la cadena de suministro de "Mini Shai-Hulud" (mini gusano de arena). La cuenta npm atool fue comprometida, y el atacante publicó automáticamente 637 versiones maliciosas en 22 minutos, afectando a 317 paquetes. El atacante subió continuamente las versiones 1.4.1, 1.4.2 y 1.4.3 de durabletask en 35 minutos, eludiendo los controles normales de publicación y haciéndose pasar por publicaciones oficiales de Microsoft. La filtración masiva de tokens de GitHub y el ataque de ransomware a Grafana Labs probablemente estén relacionados con este ataque a la cadena de suministro. Los componentes afectados incluyen componentes de alta frecuencia como AntV y Echarts-for-react en el ecosistema npm, así como los paquetes de Python durabletask 1.4.1, 1.4.2 y 1.4.3. Los atacantes pueden robar credenciales en la nube y locales, obtener acceso no autorizado a repositorios internos e infraestructura sensible en la nube, moverse lateralmente a máquinas de desarrolladores y tuberías CI/CD, vender y explotar tokens de GitHub filtrados, y realizar amenazas de ransomware y filtración de datos. SlowMist recomienda rotar inmediatamente todas las credenciales expuestas, reemplazar los paquetes afectados, aislar los sistemas potencialmente infectados e implementar una política estricta de revisión de dependencias. Anteriormente, el gusano "Mini Shai-Hulud" infectó recientemente una gran área en repositorios de código abierto, y los desarrolladores deben prestar atención a la investigación. (Fuente: ChainCatcher)
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado