GitHub и инцидент безопасности Grafana, скорее всего, связаны с массовой атакой на цепочку поставок "мини-песчаный червь".

robot
Генерация тезисов в процессе
ME News сообщает, что 20 мая (UTC+8), согласно предупреждению об угрозах от SlowMist, несколько высокочастотных npm-пакетов, включая AntV, Echarts-for-react, а также Python SDK durabletask, недавно подверглись атаке на цепочку поставок "Mini Shai-Hulud" (миниатюрный песчаный червь). Учетная запись npm atool была взломана, и злоумышленник за 22 минуты автоматически опубликовал 637 вредоносных версий, затронувших 317 пакетов. В течение 35 минут были последовательно загружены версии durabletask 1.4.1, 1.4.2 и 1.4.3, которые обошли обычный контроль публикации и выдавались за официальные релизы Microsoft. Массовая утечка GitHub-токенов и атака с требованием выкупа на Grafana Labs, вероятно, связаны с этой атакой на цепочку поставок. Пострадавшие компоненты включают высокочастотные пакеты npm, такие как AntV, Echarts-for-react, а также Python-пакеты durabletask версий 1.4.1, 1.4.2 и 1.4.3. Злоумышленники могут похищать облачные и локальные учетные данные, получать несанкционированный доступ к внутренним репозиториям и чувствительной облачной инфраструктуре, перемещаться по горизонтали на машины разработчиков и в CI/CD-пайплайны, продавать и использовать украденные GitHub-токены, проводить вымогательство и угрозы утечки данных. SlowMist рекомендует немедленно заменить все скомпрометированные учетные данные, заменить затронутые пакеты, изолировать потенциально зараженные системы и внедрить строгую политику проверки зависимостей. Ранее сообщалось, что червь "Mini Shai-Hulud" недавно заразил большую площадь в репозиториях открытого кода, и разработчикам необходимо провести проверку. (Источник: ChainCatcher)
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
Нет комментариев
  • Закреплено