Des attaquants lancent une attaque de chaîne d’approvisionnement à grande échelle de type « mini Shai-Hulud », en compromettant 637 versions d’un package npm en 22 minutes le 19 mai

GateNews

D’après Slowmist, le 19-20 mai, des attaquants ont compromis le compte npm atool et ont publié automatiquement 637 versions malveillantes réparties sur 317 packages en 22 minutes. Entre 00:19 et 00:54 (heure de Pékin) le 20 mai, les attaquants ont téléversé des versions de durabletask 1.4.1, 1.4.2 et 1.4.3, en se faisant passer pour les sorties officielles de Microsoft.

Les composants à haute fréquence touchés incluent AntV et Echarts-for-react dans l’écosystème npm, ainsi que durabletask dans Python. Slowmist a lié la fuite massive de tokens GitHub et les attaques par ransomware de Grafana Labs à cette campagne. Les attaquants pouvaient voler des identifiants, obtenir un accès non autorisé à des dépôts internes, se déplacer latéralement via des pipelines CI/CD, et extorquer des organisations en utilisant des tokens GitHub compromis.

Avertissement : Les informations figurant sur cette page peuvent provenir de sources tierces et sont fournies à titre indicatif uniquement. Elles ne reflètent pas les points de vue ou opinions de Gate et ne constituent pas un conseil financier, d’investissement ou juridique. Le trading des actifs virtuels comporte des risques élevés. Veuillez ne pas vous fonder uniquement sur les informations de cette page pour prendre vos décisions. Pour en savoir plus, consultez l’avertissement.
Commentaire
0/400
Aucun commentaire