Los incidentes de seguridad de GitHub y Grafana probablemente estén relacionados con el ataque a gran escala a la cadena de suministro "Mini Sandworm".

robot
Generación de resúmenes en curso
ME News Mensaje, 20 de mayo (UTC+8), según la inteligencia de amenazas publicada por SlowMist, recientemente varios paquetes npm de alta frecuencia, incluidos AntV y Echarts-for-react, así como el SDK de Python durabletask, sufrieron un ataque a la cadena de suministro del "Mini Shai-Hulud" (gusano de arena enano). La cuenta npm atool fue comprometida, y el atacante publicó automáticamente 637 versiones maliciosas en 22 minutos, afectando a 317 paquetes. El atacante subió continuamente las versiones 1.4.1, 1.4.2 y 1.4.3 de durabletask en 35 minutos, eludiendo los controles normales de publicación y haciéndose pasar por publicaciones oficiales de Microsoft. La filtración masiva de tokens de GitHub y el ataque de ransomware contra Grafana Labs probablemente estén relacionados con este ataque a la cadena de suministro. Los componentes afectados incluyen componentes de alta frecuencia en el ecosistema npm como AntV y Echarts-for-react, así como los paquetes de Python durabletask 1.4.1, 1.4.2 y 1.4.3. Los atacantes pueden robar credenciales en la nube y locales, obtener acceso no autorizado a repositorios internos e infraestructura sensible en la nube, moverse lateralmente a máquinas de desarrolladores y tuberías CI/CD, vender y explotar tokens de GitHub filtrados, y llevar a cabo amenazas de ransomware y filtración de datos. SlowMist recomienda rotar inmediatamente todas las credenciales expuestas, reemplazar los paquetes afectados, aislar los sistemas que puedan estar infectados e implementar políticas estrictas de revisión de dependencias. Anteriormente, el gusano "Mini Shai-Hulud" infectó recientemente grandes áreas en repositorios de código abierto, y los desarrolladores deben prestar atención para verificar. (Fuente: ChainCatcher)
Ver original
Esta página puede contener contenido de terceros, que se proporciona únicamente con fines informativos (sin garantías ni declaraciones) y no debe considerarse como un respaldo por parte de Gate a las opiniones expresadas ni como asesoramiento financiero o profesional. Consulte el Descargo de responsabilidad para obtener más detalles.
  • Recompensa
  • Comentar
  • Republicar
  • Compartir
Comentar
Añadir un comentario
Añadir un comentario
Sin comentarios
  • Fijado