Інциденти безпеки GitHub та Grafana, ймовірно, пов'язані з масштабною атакою на ланцюг постачання «міні-піщаного черв'яка».

robot
Генерація анотацій у процесі
ME News повідомляє, 20 травня (UTC+8), згідно з інформацією про загрози, опублікованою SlowMist, останнім часом кілька високочастотних npm-пакетів, включаючи AntV та Echarts-for-react, а також Python SDK durabletask, зазнали атаки на ланцюг постачання "Mini Shai-Hulud" (міні-піщаний черв). Обліковий запис npm atool було зламано, зловмисники автоматично опублікували 637 шкідливих версій за 22 хвилини, зачепивши 317 пакетів. Протягом 35 хвилин зловмисники безперервно завантажували версії durabletask 1.4.1, 1.4.2 та 1.4.3, обійшовши звичайний контроль публікації та видаючи себе за офіційний реліз Microsoft. Масштабний витік GitHub token та атака з вимаганням на Grafana Labs, ймовірно, пов'язані з цією атакою на ланцюг постачання. Постраждалі компоненти включають високочастотні компоненти екосистеми npm, такі як AntV, Echarts-for-react, а також Python-пакети durabletask 1.4.1, 1.4.2 та 1.4.3. Зловмисники можуть викрасти хмарні та локальні облікові дані, отримати несанкціонований доступ до внутрішніх репозиторіїв та чутливої хмарної інфраструктури, переміщатися в бік машин розробників та конвеєрів CI/CD, продавати та використовувати викрадені GitHub token, а також здійснювати вимагання та загрози витоку даних. SlowMist рекомендує негайно змінити всі скомпрометовані облікові дані, замінити уражені пакети, ізолювати потенційно заражені системи та впровадити сувору політику перевірки залежностей. Раніше повідомлялося, що хробак "Mini Shai-Hulud" нещодавно широко поширився в репозиторіях відкритого коду, розробникам слід бути уважними під час перевірки. (Джерело: ChainCatcher)
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • Прокоментувати
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
Немає коментарів
  • Закріплено