Insiden keamanan GitHub dan Grafana kemungkinan besar terkait dengan serangan rantai pasokan "cacing pasir mini" skala besar.

robot
Pembuatan abstrak sedang berlangsung
ME News berita, 20 Mei (UTC+8), menurut intelijen ancaman yang dirilis oleh SlowMist, beberapa paket npm frekuensi tinggi baru-baru ini termasuk AntV dan Echarts-for-react serta Python SDK durabletask telah mengalami serangan rantai pasokan Mini Shai-Hulud "cacing pasir mini".
Akun npm atool dibobol, penyerang secara otomatis merilis 637 versi berbahaya dalam 22 menit, melibatkan 317 paket. Penyerang mengunggah versi durabletask 1.4.1, 1.4.2, dan 1.4.3 secara berturut-turut dalam 35 menit, melewati kontrol rilis normal dan menyamar sebagai rilis resmi Microsoft.
Kebocoran token GitHub skala besar dan serangan ransomware pada Grafana Labs kemungkinan besar terkait dengan serangan rantai pasokan ini.
Komponen yang terpengaruh termasuk komponen frekuensi tinggi seperti AntV, Echarts-for-react di ekosistem npm, serta paket Python durabletask 1.4.1, 1.4.2, dan 1.4.3.
Penyerang dapat mencuri kredensial cloud dan lokal, mengakses repositori internal dan infrastruktur cloud sensitif tanpa otorisasi, bergerak secara lateral ke mesin pengembang dan pipeline CI/CD, menjual dan mengeksploitasi token GitHub yang bocor, serta melakukan pemerasan dan ancaman kebocoran data.
SlowMist merekomendasikan untuk segera merotasi semua kredensial yang terekspos, mengganti paket yang terpengaruh, mengisolasi sistem yang mungkin terinfeksi, dan menerapkan kebijakan peninjauan dependensi yang ketat.
Berita sebelumnya, cacing "Mini Shai-Hulud" baru-baru ini telah menginfeksi area luas di repositori kode sumber terbuka, pengembang perlu melakukan pemeriksaan. (Sumber: ChainCatcher)
Lihat Asli
Halaman ini mungkin berisi konten pihak ketiga, yang disediakan untuk tujuan informasi saja (bukan pernyataan/jaminan) dan tidak boleh dianggap sebagai dukungan terhadap pandangannya oleh Gate, atau sebagai nasihat keuangan atau profesional. Lihat Penafian untuk detailnya.
  • Hadiah
  • Komentar
  • Posting ulang
  • Bagikan
Komentar
Tambahkan komentar
Tambahkan komentar
Tidak ada komentar
  • Disematkan