Инциденты безопасности GitHub и Grafana, скорее всего, связаны с масштабной атакой на цепочку поставок «мини-песчаный червь».

robot
Генерация тезисов в процессе
ME News сообщает, 20 мая (UTC+8), согласно угрозам, опубликованным SlowMist, несколько высокочастотных npm-пакетов, включая AntV и Echarts-for-react, а также Python SDK durabletask, подверглись цепочке поставок атаки Mini Shai-Hulud «Мини-песчаный червь». Аккаунт npm atool был взломан, и злоумышленник за 22 минуты автоматически опубликовал 637 вредоносных версий, затронув 317 пакетов. В течение 35 минут злоумышленник последовательно загрузил версии durabletask 1.4.1, 1.4.2 и 1.4.3, обойдя нормальный контроль публикации и выдав их за официальные релизы Microsoft. Массовая утечка токенов GitHub и атака с требованием выкупа на Grafana Labs, скорее всего, связаны с этой цепочкой поставок атаки. Затронутые компоненты включают высокочастотные компоненты в экосистеме npm, такие как AntV, Echarts-for-react, а также Python-пакеты durabletask версий 1.4.1, 1.4.2 и 1.4.3. Злоумышленники могут похищать облачные и локальные учетные данные, несанкционированно получать доступ к внутренним репозиториям и чувствительной облачной инфраструктуре, перемещаться по горизонтали к машинам разработчиков и CI/CD-пайплайнам, продавать и использовать утекшие токены GitHub, проводить вымогательство и угрозы утечки данных. SlowMist рекомендует немедленно ротировать все скомпрометированные учетные данные, заменить затронутые пакеты, изолировать потенциально зараженные системы и внедрить строгую политику проверки зависимостей. Ранее сообщалось, что червь «Мини-песчаный червь» недавно завершил масштабное заражение в репозиториях открытого кода, разработчикам необходимо провести проверку. (Источник: ChainCatcher)
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закреплено