攻撃者が大規模な「ミニ・シャイ=フルード」サプライチェーン攻撃を開始し、5月19日に22分間で637件のnpmパッケージのバージョンを侵害

GateNews

Slowmistによると、5月19日から20日にかけて攻撃者がnpmアカウントのatoolを侵害し、22分以内に317のパッケージへ637の不正なバージョンを自動的に公開しました。5月20日の北京時間00:19から00:54の間に、攻撃者はMicrosoft公式リリースを装ってdurabletaskのバージョン1.4.1、1.4.2、1.4.3をアップロードしました。

影響を受けた高頻度のコンポーネントには、npmエコシステムにおけるAntVとEcharts-for-react、そしてPythonにおけるdurabletaskが含まれます。Slowmistは、このキャンペーンとGitHubトークンの大規模漏えいおよびGrafana Labsのランサムウェア攻撃を結び付けました。攻撃者は認証情報を盗み、社内リポジトリへの不正アクセスを得て、CI/CDパイプラインを通じて横展開し、侵害されたGitHubトークンを使って組織を脅迫(恐喝)することができました。

免責事項:本ページの情報には第三者提供の内容が含まれる場合があり、参考目的のみで提供されています。これらはGateの見解や意見を示すものではなく、金融、投資、または法律上の助言を構成するものでもありません。暗号資産取引には高いリスクが伴います。意思決定を行う際には、本ページの情報のみに依存しないでください。詳細については、免責事項をご確認ください。
コメント
0/400
コメントなし