GitHub e os incidentes de segurança do Grafana estão provavelmente relacionados ao ataque em larga escala à cadeia de suprimentos "minhoca de areia miniatura".

robot
Geração de resumo em curso
Notícias ME News, 20 de maio (UTC+8), segundo a inteligência de ameaças divulgada pela SlowMist, recentemente vários pacotes npm de alto uso, incluindo AntV e Echarts-for-react, bem como o Python SDK durabletask, foram alvo do ataque à cadeia de suprimentos Mini Shai-Hulud ('Mini Verme da Areia'). A conta npm atool foi invadida, e o atacante publicou automaticamente 637 versões maliciosas em 22 minutos, envolvendo 317 pacotes. O atacante fez upload contínuo das versões 1.4.1, 1.4.2 e 1.4.3 do durabletask em 35 minutos, contornando os controles normais de publicação e fazendo-se passar pela Microsoft oficial. O vazamento em larga escala de tokens do GitHub e o ataque de ransomware ao Grafana Labs provavelmente estão relacionados a este ataque à cadeia de suprimentos. Os componentes afetados incluem componentes de alto uso no ecossistema npm, como AntV e Echarts-for-react, bem como os pacotes Python durabletask 1.4.1, 1.4.2 e 1.4.3. Os atacantes podem roubar credenciais locais e na nuvem, aceder não autorizado a repositórios internos e infraestrutura sensível na nuvem, mover-se lateralmente para máquinas de desenvolvedores e pipelines CI/CD, vender e explorar tokens do GitHub vazados, e realizar ameaças de ransomware e exfiltração de dados. A SlowMist recomenda rodar imediatamente todas as credenciais expostas, substituir os pacotes afetados, isolar sistemas potencialmente infectados e implementar políticas rigorosas de revisão de dependências. Notícias anteriores, o worm 'Mini Verme da Areia' infectou recentemente uma grande área em repositórios de código aberto, os desenvolvedores devem estar atentos à verificação. (Fonte: ChainCatcher)
Ver original
Esta página pode conter conteúdos de terceiros, que são fornecidos apenas para fins informativos (sem representações/garantias) e não devem ser considerados como uma aprovação dos seus pontos de vista pela Gate, nem como aconselhamento financeiro ou profissional. Consulte a Declaração de exoneração de responsabilidade para obter mais informações.
  • Recompensa
  • Comentar
  • Republicar
  • Partilhar
Comentar
Adicionar um comentário
Adicionar um comentário
Nenhum comentário
  • Fixado