Os incidentes de segurança do GitHub e do Grafana provavelmente estão relacionados a um ataque em larga escala à cadeia de suprimentos do "mini sandworm".

robot
Geração do resumo em andamento
ME News informa que, em 20 de maio (UTC+8), de acordo com a inteligência de ameaças divulgada pela SlowMist, vários pacotes npm de alta frequência, incluindo AntV e Echarts-for-react, bem como o Python SDK durabletask, sofreram recentemente um ataque à cadeia de suprimentos do "Mini Shai-Hulud" (Mini Verme da Areia). A conta npm atool foi invadida, e o atacante publicou automaticamente 637 versões maliciosas em 22 minutos, envolvendo 317 pacotes. O atacante enviou continuamente as versões 1.4.1, 1.4.2 e 1.4.3 do durabletask em 35 minutos, contornando os controles normais de publicação e se passando pela Microsoft oficial. O vazamento em larga escala de tokens GitHub e o ataque de ransomware contra o Grafana Labs estão provavelmente relacionados a esse ataque à cadeia de suprimentos. Os componentes afetados incluem pacotes npm de alta frequência como AntV e Echarts-for-react, bem como as versões 1.4.1, 1.4.2 e 1.4.3 do pacote Python durabletask. O atacante pode roubar credenciais locais e em nuvem, obter acesso não autorizado a repositórios internos e infraestruturas críticas em nuvem, mover-se lateralmente para máquinas de desenvolvedores e pipelines CI/CD, vender e explorar tokens GitHub vazados, e realizar ameaças de ransomware e vazamento de dados. A SlowMist recomenda a rotação imediata de todas as credenciais expostas, a substituição dos pacotes afetados, o isolamento de sistemas possivelmente infectados e a implementação de políticas rigorosas de revisão de dependências. Anteriormente, o verme "Mini Verme da Areia" completou uma infecção em larga escala em repositórios de código aberto recentemente, e os desenvolvedores precisam estar atentos para verificar. (Fonte: ChainCatcher)
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Fixado