Os incidentes de segurança do GitHub e Grafana provavelmente estão relacionados ao ataque à cadeia de suprimentos em larga escala "mini sandworm".

robot
Geração do resumo em andamento
ME News notícias, 20 de maio (UTC+8), de acordo com informações de ameaças divulgadas pela SlowMist, vários pacotes npm de alta frequência, incluindo AntV e Echarts-for-react, bem como o Python SDK durabletask, sofreram recentemente um ataque à cadeia de suprimentos do "Mini Shai-Hulud" (verme de areia miniatura). A conta npm atool foi invadida, e o atacante publicou automaticamente 637 versões maliciosas em 22 minutos, envolvendo 317 pacotes. O atacante fez upload consecutivo das versões 1.4.1, 1.4.2 e 1.4.3 do durabletask em 35 minutos, contornando os controles normais de publicação e se passando pela Microsoft oficial. O vazamento em larga escala de tokens do GitHub e o ataque de ransomware ao Grafana Labs provavelmente estão relacionados a este ataque à cadeia de suprimentos. Os componentes afetados incluem pacotes de alta frequência no ecossistema npm, como AntV e Echarts-for-react, bem como os pacotes Python durabletask 1.4.1, 1.4.2 e 1.4.3. Os atacantes podem roubar credenciais locais e de nuvem, acessar sem autorização repositórios internos e infraestrutura sensível na nuvem, mover-se lateralmente para máquinas de desenvolvedores e pipelines CI/CD, vender e explorar tokens GitHub vazados, realizar ransomware e ameaças de vazamento de dados. A SlowMist recomenda a rotação imediata de todas as credenciais expostas, substituição dos pacotes afetados, isolamento de sistemas possivelmente infectados e implementação de políticas rigorosas de revisão de dependências. Anteriormente, o verme "Mini Shai-Hulud" recentemente completou uma infecção em grande escala em repositórios de código aberto, e os desenvolvedores precisam verificar com cuidado. (Fonte: ChainCatcher)
Ver original
Esta página pode conter conteúdo de terceiros, que é fornecido apenas para fins informativos (não para representações/garantias) e não deve ser considerada como um endosso de suas opiniões pela Gate nem como aconselhamento financeiro ou profissional. Consulte a Isenção de responsabilidade para obter detalhes.
  • Recompensa
  • Comentário
  • Repostar
  • Compartilhar
Comentário
Adicionar um comentário
Adicionar um comentário
Sem comentários
  • Fixado