Os incidentes de segurança do GitHub e do Grafana estão provavelmente relacionados a um ataque em larga escala à cadeia de suprimentos "Mini Sandworm".

robot
Geração de resumo em curso
Notícias ME News, 20 de maio (UTC+8), de acordo com a inteligência de ameaças divulgada pela SlowMist, vários pacotes npm de alta frequência, incluindo AntV e Echarts-for-react, bem como o Python SDK durabletask, foram alvo de um ataque à cadeia de suprimentos Mini Shai-Hulud "minhoca de areia miniatura".
A conta npm atool foi invadida, e o atacante publicou automaticamente 637 versões maliciosas de 317 pacotes em 22 minutos.
O atacante carregou sequencialmente as versões 1.4.1, 1.4.2 e 1.4.3 do durabletask em 35 minutos, contornando os controles normais de publicação e fazendo-se passar pela Microsoft oficial.
O vazamento em larga escala de tokens do GitHub e o ataque de ransomware à Grafana Labs estão provavelmente relacionados a este ataque à cadeia de suprimentos.
Os componentes afetados incluem componentes de alta frequência do ecossistema npm, como AntV e Echarts-for-react, bem como os pacotes Python durabletask 1.4.1, 1.4.2 e 1.4.3.
Os atacantes podem roubar credenciais de nuvem e locais, aceder não autorizado a repositórios internos e infraestruturas de nuvem sensíveis, mover-se lateralmente para máquinas de desenvolvedores e pipelines CI/CD, vender e explorar tokens do GitHub vazados, e executar ameaças de ransomware e fuga de dados.
A SlowMist recomenda rodar imediatamente todas as credenciais expostas, substituir os pacotes afetados, isolar sistemas potencialmente infetados e implementar políticas rigorosas de revisão de dependências.
Notícias anteriores: o worm "minhoca de areia miniatura" infetou recentemente uma grande área em repositórios de código aberto; os desenvolvedores precisam de estar atentos à verificação. (Fonte: ChainCatcher)
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixado