GitHub et les incidents de sécurité de Grafana sont très probablement liés à une attaque de la chaîne d'approvisionnement massive "Mini Sandworm".

robot
Création du résumé en cours
ME News annonce que le 20 mai (UTC+8), selon les renseignements sur les menaces publiés par SlowMist, plusieurs packages npm à haute fréquence, dont AntV et Echarts-for-react, ainsi que le SDK Python durabletask, ont récemment subi une attaque de la chaîne d'approvisionnement Mini Shai-Hulud « mini ver des sables ».
Le compte npm atool a été compromis. L'attaquant a automatiquement publié 637 versions malveillantes de 317 packages en 22 minutes.
L'attaquant a téléchargé successivement les versions 1.4.1, 1.4.2 et 1.4.3 de durabletask en 35 minutes, contournant les contrôles de publication normaux et se faisant passer pour une publication officielle de Microsoft.
La fuite massive de tokens GitHub et l'attaque par ransomware contre Grafana Labs sont probablement liées à cette attaque de la chaîne d'approvisionnement.
Les composants affectés incluent des composants à haute fréquence de l'écosystème npm tels que AntV, Echarts-for-react, ainsi que les packages Python durabletask 1.4.1, 1.4.2 et 1.4.3.
L'attaquant peut voler des identifiants cloud et locaux, accéder sans autorisation aux dépôts internes et aux infrastructures cloud sensibles, se déplacer latéralement vers les machines des développeurs et les pipelines CI/CD, vendre et exploiter les tokens GitHub divulgués, et mener des menaces de ransomware et de fuite de données.
SlowMist recommande de remplacer immédiatement tous les identifiants exposés, de remplacer les packages affectés, d'isoler les systèmes potentiellement infectés et de mettre en œuvre une politique stricte de révision des dépendances.
Auparavant, le ver « mini ver des sables » a récemment infecté massivement des dépôts de code open source. Les développeurs doivent vérifier attentivement. (Source : ChainCatcher)
Voir l'original
Cette page peut inclure du contenu de tiers fourni à des fins d'information uniquement. Gate ne garantit ni l'exactitude ni la validité de ces contenus, n’endosse pas les opinions exprimées, et ne fournit aucun conseil financier ou professionnel à travers ces informations. Voir la section Avertissement pour plus de détails.
  • Récompense
  • Commentaire
  • Reposter
  • Partager
Commentaire
Ajouter un commentaire
Ajouter un commentaire
Aucun commentaire
  • Épinglé