SlowMist: Nueva variante de malware en el ecosistema npm, ha infectado 23 paquetes y 408 repositorios de GitHub.

robot
Generación de resúmenes en curso
吴说获悉,慢雾安全团队发布预警称,npm 生态系统中出现与被盗开发者账户 czirker 相关联的新型恶意软件变种(Shai-Hulud / Miasma / Hades)。攻击者通过预配置的 binding.gyp 文件在执行 npm install 过程中触发恶意代码。目前确认受影响的软件包共 23 个,其中 leo-logger 每周下载量达 3140 次;同时发现 408 个包含被盗凭据的 GitHub 仓库。攻击行为涉及窃取 GitHub 及 npm token、云端凭证(AWS / GCP / Azure)、本地环境数据及滥用 GitHub Actions 等。慢雾建议安全团队立即检查锁定文件与软件包记录,移除相关包并轮换所有关键密钥,同时强制启用双因素身份验证(2FA)。
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • 5
  • 2
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
QuietQuants
· hace7h
23 paquetes, 408 repositorios, no es una escala pequeña. GitHub Actions puede ser mal utilizado, la superficie de defensa es demasiado amplia.
Ver originalResponder0
BorrowingBuddy
· hace7h
Shai-Hulud este nombre... los fanáticos de Dune están extasiados, pero los atacantes son realmente asquerosos.
Ver originalResponder0
ColdWalletLeftInTheAir
· hace7h
La rotación de claves es dolorosa pero necesaria, lo peor es que hay proyectos antiguos que ya no tienen mantenimiento y ni siquiera sabes dónde están las bombas enterradas.
Ver originalResponder0
RefrigeratorMagnetContract
· hace7h
Los ganchos de precompilación introducen código malicioso, y en la fase de instalación ya se infecta, esto es imposible de prevenir para los usuarios comunes. La revisión de archivos bloqueados debe automatizarse.
Ver originalResponder0
GateUser-8d51653b
· hace7h
La reacción en cadena de la cuenta de czirker siendo robada demuestra que la pérdida de un solo punto significa el colapso global. La 2FA debe estar activada, pero si el token se filtra, igual estás perdido.
Ver originalResponder0
  • Fijado