Повільний туман: в екосистемі npm з'явився новий варіант шкідливого ПЗ, який заразив 23 пакети та 408 репозиторіїв GitHub.

robot
Генерація анотацій у процесі
吴说 повідомляє, що команда безпеки SlowMist опублікувала попередження про появу в екосистемі npm нових варіантів шкідливого програмного забезпечення (Shai-Hulud / Miasma / Hades), пов'язаних із скомпрометованим обліковим записом розробника czirker. Зловмисники використовують попередньо налаштований файл binding.gyp для запуску шкідливого коду під час виконання npm install. Наразі підтверджено ураження 23 пакетів, серед яких leo-logter має 3140 завантажень на тиждень; також виявлено 408 репозиторіїв GitHub, що містять викрадені облікові дані. Атака передбачає викрадення токенів GitHub і npm, хмарних облікових даних (AWS / GCP / Azure), локальних даних середовища, а також зловживання GitHub Actions тощо. SlowMist рекомендує командам безпеки негайно перевірити файли блокувань та записи пакетів, видалити пов'язані пакети, змінити всі критичні ключі та примусово ввімкнути двофакторну автентифікацію (2FA).
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
  • Нагородити
  • 5
  • 2
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
QuietQuants
· 4год тому
23 пакунки, 408 репозиторіїв, це немалий масштаб. GitHub Actions можна зловживати, сфера захисту занадто широка.
Переглянути оригіналвідповісти на0
BorrowingBuddy
· 4год тому
Shai-Hulud — це ім’я... фанати «Дюни» в захваті, але атакуючі справді огидні.
Переглянути оригіналвідповісти на0
ColdWalletLeftInTheAir
· 4год тому
Ротація ключів болісна, але необхідна, найстрашніше, що деякі старі проекти більше не підтримуються, і ти навіть не знаєш про закопані міни.
Переглянути оригіналвідповісти на0
RefrigeratorMagnetContract
· 4год тому
Прекомпіляційні хуки зі шкідливим кодом, на етапі install вже потрапляєте в пастку, це просто не захищає звичайних користувачів. Перевірка заблокованих файлів повинна бути автоматизована.
Переглянути оригіналвідповісти на0
GateUser-8d51653b
· 4год тому
Ланцюгова реакція від викрадення акаунта czirker показує, що втрата однієї точки призводить до повного краху. 2FA обов'язково потрібно ввімкнути, але витік token все одно призведе до провалу.
Переглянути оригіналвідповісти на0
  • Закріплено