أخبار ME، في 17 يونيو (UTC+8)، وفقًا لمراقبة SlowMist، جارٍ حاليًا هجوم منسق على سلسلة التوريد يستهدف أكثر من 140 حزمة npm. تحتوي الحزم المتأثرة تلقائيًا على اعتماد على easy-day-js@^1.11.21، والذي يُحل تلقائيًا إلى الإصدار الضار easy-day-js@1.11.22، ويُفعّل الهجوم عبر خطوات التثبيت. تشمل السلوكيات المحتملة للمهاجمين: تنفيذ الكود أثناء التثبيت، الحفاظ على الاستمرارية على Windows/macOS/Linux، جمع سجلات المتصفح، استكشاف ملحقات محفظة العملات المشفرة، كشف بيانات الاعتماد أو مفاتيح CI من خلال عمليات لاحقة، وتسريب البيانات. لأي نظام قام بتثبيت الإصدارات المتأثرة، يُعتبر معرضًا للهجوم المحتمل: أزل الإصدار الضار وeasy-day-js، واحذف مجلد node_modules وذاكرة التخزين المؤقت للحزم، وأعد تثبيت الإصدارات المعروفة النظيفة (باستخدام ملف قفل موثوق)، وعزل الخوادم المتأثرة، والاحتفاظ بالسجلات، وإزالة آثار الاستمرارية، وتبديل بيانات الاعتماد المتعلقة بـ npm وGitHub وخدمات السحابة وSSH/Git وCI/CD والمحفظة في حال التعرض المحتمل. (المصدر: Foresight News)
أكثر من 140 حزمة Mastra npm مستهدفة في هجوم على سلسلة التوريد
KuCoinFlashمشاركة
تم استهداف أكثر من 140 حزمة Mastra npm في هجوم على سلسلة التوريد، وفقًا لـ MetaEra وSlowMist. تقوم حزمة easy-day-js@1.11.22 الخبيثة بإدخال نفسها كاعتماد، مما يمكّن من تنفيذ التعليمات البرمجية وسرقة البيانات. يمكن للمهاجمين الوصول إلى البيانات على السلسلة، وسرقة سجل المتصفح، وكشف محفظات العملات المشفرة. يجب على الأنظمة التي تستخدم الإصدارات المتأثرة إزالة الحزمة، ومسح مجلدات node_modules والمخازن المؤقتة، وإعادة تثبيت الإصدارات الموثوقة، وعزل الخوادم، وتبديل بيانات الاعتماد. من غير المرجح حدوث سيناريو هجوم بنسبة 51%، لكنه ممكن إذا تم كشف بيانات الاعتماد أو مفاتيح CI. يجب الحفاظ على السجلات لأغراض التحقيق.
المصدر:عرض النسخة الأصلية
إخلاء المسؤولية: قد تكون المعلومات الواردة في هذه الصفحة قد حصلت عليها من أطراف ثالثة ولا تعكس بالضرورة وجهات نظر أو آراء KuCoin. يُقدّم هذا المحتوى لأغراض إعلامية عامة فقط ، دون أي تمثيل أو ضمان من أي نوع ، ولا يجوز تفسيره على أنه مشورة مالية أو استثمارية. لن تكون KuCoin مسؤولة عن أي أخطاء أو سهو ، أو عن أي نتائج ناتجة عن استخدام هذه المعلومات.
يمكن أن تكون الاستثمارات في الأصول الرقمية محفوفة بالمخاطر. يرجى تقييم مخاطر المنتج بعناية وتحملك للمخاطر بناء على ظروفك المالية الخاصة. لمزيد من المعلومات، يرجى الرجوع إلى شروط الاستخدام واخلاء المسؤولية.