Cuộc tấn công chuỗi cung ứng quy mô lớn nhắm vào 637 gói npm, có thể ảnh hưởng đến GitHub và Grafana

GateNews

Theo tình báo mối đe doạ của Slow Mist, một cuộc tấn công chuỗi cung ứng quy mô lớn được gọi là “Mini Shai-Hulud” gần đây đã xâm phạm tài khoản npm atool, triển khai 637 phiên bản độc hại trên 317 gói trong 22 phút. Các gói có tần suất sử dụng cao như AntV và Echarts-for-react đã bị ảnh hưởng, cùng với các phiên bản Python SDK durabletask 1.4.1, 1.4.2 và 1.4.3, bị công bố sai lệch dưới danh nghĩa các bản phát hành chính thức của Microsoft.

Cuộc tấn công cho phép truy cập trái phép vào thông tin đăng nhập (credentials), kho lưu trữ nội bộ và cơ sở hạ tầng đám mây nhạy cảm, đồng thời có khả năng di chuyển ngang sang máy của nhà phát triển và các pipeline CI/CD. Việc rò rỉ token GitHub và sự cố mã độc tống tiền (ransomware) gần đây của Grafana Labs nhiều khả năng có liên quan đến chiến dịch này. Slow Mist khuyến nghị ngay lập tức thay đổi (xoay) các thông tin đăng nhập đã bị lộ, thay thế các gói bị ảnh hưởng, cô lập các hệ thống có thể đã bị xâm phạm, và áp dụng chính sách rà soát phụ thuộc (dependency review) nghiêm ngặt.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể đến từ các nguồn bên thứ ba và chỉ mang tính chất tham khảo. Thông tin này không phản ánh quan điểm hoặc ý kiến của Gate và không cấu thành bất kỳ lời khuyên tài chính, đầu tư hoặc pháp lý nào. Giao dịch tài sản ảo tiềm ẩn rủi ro cao. Vui lòng không chỉ dựa vào thông tin trên trang này khi đưa ra quyết định. Để biết thêm chi tiết, vui lòng xem Tuyên bố miễn trừ trách nhiệm.
Bình luận
0/400
Không có bình luận