慢雾:npm 生态出现新型恶意软件变种,已感染 23 个软件包及 408 个 GitHub 仓库

robot
Geração do resumo em andamento
吴说获悉,慢雾安全团队发布预警称,npm 生态系统中出现与被盗开发者账户 czirker 相关联的新型恶意软件变种(Shai-Hulud / Miasma / Hades)。攻击者通过预配置的 binding.gyp 文件在执行 npm install 过程中触发恶意代码。目前确认受影响的软件包共 23 个,其中 leo-logger 每周下载量达 3140 次;同时发现 408 个包含被盗凭据的 GitHub 仓库。攻击行为涉及窃取 GitHub 及 npm token、云端凭证(AWS / GCP / Azure)、本地环境数据及滥用 GitHub Actions 等。慢雾建议安全团队立即检查锁定文件与软件包记录,移除相关包并轮换所有关键密钥,同时强制启用双因素身份验证(2FA)。
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • 5
  • 2
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
QuietQuants
· 5h atrás
23 pacotes, 408 repositórios, essa escala não é pequena. GitHub Actions podem ser abusados, o escopo de defesa é muito amplo.
Ver originalResponder0
BorrowingBuddy
· 5h atrás
Shai-Hulud é o nome... os fãs de Duna ficam eufóricos, mas o agressor é realmente nojento.
Ver originalResponder0
ColdWalletLeftInTheAir
· 6h atrás
Rotacionar chaves é doloroso mas necessário, o maior medo é que alguns projetos antigos não têm manutenção, e você nem sabe onde estão as bombas-relógio.
Ver originalResponder0
RefrigeratorMagnetContract
· 6h atrás
Hooks de pré-compilação com código malicioso, você é pego na fase de instalação, isso é impossível de prevenir para usuários comuns. A revisão de arquivos bloqueados precisa ser automatizada.
Ver originalResponder0
GateUser-8d51653b
· 6h atrás
A reação em cadeia do roubo da conta czirker mostra que a perda de um único ponto leva ao colapso geral. O 2FA deve estar ativado, mas o vazamento de token ainda causa problemas.
Ver originalResponder0
  • Fixado