Les incidents de sécurité chez GitHub et Grafana sont très probablement liés à une attaque à grande échelle de la chaîne d'approvisionnement « mini-ver des sables ».

robot
Création du résumé en cours
ME News rapporte que, le 20 mai (UTC+8), selon les informations sur les menaces publiées par SlowMist, plusieurs packages npm à haute fréquence, notamment AntV et Echarts-for-react, ainsi que le SDK Python durabletask, ont récemment subi une attaque sur la chaîne d'approvisionnement par Mini Shai-Hulud « mini ver des sables ». Le compte npm atool a été compromis, et l'attaquant a automatiquement publié 637 versions malveillantes en 22 minutes, concernant 317 packages. L'attaquant a téléchargé consécutivement les versions 1.4.1, 1.4.2 et 1.4.3 de durabletask en 35 minutes, contournant les contrôles de publication normaux et se faisant passer pour une publication officielle de Microsoft. La fuite massive de tokens GitHub et l'attaque par ransomware contre Grafana Labs sont très probablement liées à cette attaque sur la chaîne d'approvisionnement. Les composants affectés incluent des composants à haute fréquence dans l'écosystème npm tels que AntV, Echarts-for-react, ainsi que les packages Python durabletask 1.4.1, 1.4.2 et 1.4.3. L'attaquant peut voler des identifiants cloud et locaux, accéder sans autorisation à des dépôts internes et à des infrastructures cloud sensibles, se déplacer latéralement vers les machines des développeurs et les pipelines CI/CD, vendre et exploiter les tokens GitHub divulgués, et mener des menaces de rançon et de fuite de données. SlowMist recommande de permuter immédiatement tous les identifiants exposés, de remplacer les packages affectés, d'isoler les systèmes potentiellement infectés et de mettre en œuvre une politique stricte de vérification des dépendances. Précédemment, le ver « mini ver des sables » a récemment infecté massivement des dépôts de code open source ; les développeurs doivent vérifier attentivement. (Source : ChainCatcher)
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé