هجوم نشط على سلسلة التوريد npm يستهدف حزم خدمات Red Hat السحابية، ويؤثر على أكثر من 300 مستودع GitHub

icon MarsBit
مشاركة
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconملخص

expand icon
تم تحديد هجوم إعادة الإدخال في خرق نشط لسلسلة التوريد npm يستهدف حزم @redhat-cloud-services. تتأثر أكثر من 31 حزمة، مع 116,000 تنزيل أسبوعي. تحتوي أكثر من 300 مستودع GitHub على بيانات اعتماد مسروقة. يستخدم المهاجمون بيانات السلسلة لتشغيل تسريبات الأسرار تلقائيًا وإنشاء مستودعات ضارة. تشمل المخاطر سرقة الرموز، وبيانات اعتماد السحابة، وكشف مفاتيح SSH. يجب على المطورين مراجعة التبعيات، وتبديل المفاتيح، وإعادة بناء الأنظمة المخترقة. لا تزال المستودعات الضارة الجديدة تظهر، مما يدل على استمرار الهجوم.

موقع Mars Finance يُفيد أنه في 2 يونيو، أصدرت SlowMist تحذيرًا أمنيًا يفيد باكتشاف هجوم نشط على سلسلة توريد npm يستهدف حزم مرتبطة بـ @redhat-cloud-services. تم تأكيد تأثر أكثر من 31 حزمة، مع حوالي 116 ألف تنزيل أسبوعي، ووجود بيانات اعتماد مسروقة في أكثر من 300 مستودع على GitHub. تشبه هذه الطريقة الهجوم السابق "Shai-Hulud" على npm بشكل كبير، بما في ذلك سرقة بيانات الاعتماد، وإنشاء مستودعات خبيثة، وتسريب الأسرار تلقائيًا. لا تزال المستودعات المشبوهة الجديدة تظهر، مما يدل على استمرار الهجوم وإصابة المطورين باستمرار. تشمل المخاطر المحتملة: سرقة رموز GitHub/npm، تسريب بيانات اعتماد AWS/GCP/Azure، جمع مفاتيح SSH وأسرار Kubernetes، تسريب بيانات البيئة المحلية والمحفظة، إنشاء مستودعات خبيثة وعمليات التثبيت الدائم، وحتى سلوك تدميري محتمل حتى بعد إلغاء الرمز. يُوصى بإزالة أو تخفيض إصدارات الحزم المتأثرة @redhat-cloud-services فورًا، وتدقيق شامل لسير عمل CI/CD وتثبيت التبعيات، وتغيير جميع المفاتيح المرتبطة بـ GitHub وnpm وخدمات السحابة وSSH والمحفظة، والاحتفاظ بالسجلات، وإعادة بناء أجهزة المطورين أو Runners المعرضة من صور نظيفة، مع الحفاظ على درجة عالية من الحذر.

إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات. يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.