মার্স ক্যাপিটাল সংবাদ, 2 জুন, স্লোমিস্ট একটি সুরক্ষা সতর্কবার্তা প্রকাশ করেছে যে একটি সক্রিয় npm সাপ্লাই চেইন আক্রমণ শনাক্ত করা হয়েছে, যার লক্ষ্য @redhat-cloud-services-সংশ্লিষ্ট প্যাকেজগুলি। এখন পর্যন্ত 31+ টি প্যাকেজের প্রভাবিত হওয়ার নিশ্চিতকরণ করা হয়েছে, যার সপ্তাহিক ডাউনলোড প্রায় 1.16 লক্ষ, এবং 300-এরও বেশি GitHub রিপোজিটরিতে চুরি করা যাচাইকরণ তথ্য রয়েছে। এই আক্রমণের পদ্ধতি আগের 'Shai-Hulud' npm আক্রমণের সাথে অত্যন্ত মিলে যায়, যা যাচাইকরণ তথ্য চুরি, ক্ষতিকর রিপোজিটরি তৈরি এবং স্বয়ংক্রিয়ভাবে গোপনীয়তা প্রকাশের অন্তর্ভুক্ত। এখনও নতুন সন্দেহজনক রিপোজিটরি ধারাবাহিকভাবে প্রকাশিত হচ্ছে, যা আক্রমণটি এখনও চলছে এবং ডেভেলপারদের ধারাবাহিকভাবে আক্রান্ত হচ্ছে। সম্ভাব্য ক্ষতির মধ্যে রয়েছে: GitHub/npm token-এর চুরি, AWS/GCP/Azure-এর ক্লাউড যাচাইকরণ তথ্যের泄露, SSH key এবং Kubernetes secret-এর সংগ্রহ, স্থানীয় পরিবেশ এবং ওয়ালেটের ডেটা泄露, ক্ষতিকর রিপোজিটরির তৈরি এবং টিকে থাকা,এবং token-এর revocation-এরপরও destructive actions-এরসম্ভাবনা। @redhat-cloud-services-এরপ্রভাবিতভারসনগুলিৎসমূহঅবিলম্বেঅপসারণবাডাউনগ্রেডকরা, CI/CD workflowএবংডিপেনডেনসিinstall-এরপূর্ণাঙ্গঅডিট, GitHub, npm, cloud services, SSHএবংওয়ালেট-সংশ্লিষ্টসমস্তkey-এরrotation, log-এরসংগ্রহ,এবংপ্রভাবিতডেভেলপারমেশিনবাRunner-কেপরিষ্কারইমেজদিয়েপুনরায়তৈরি,এবংঅত্যন্তসতর্কথাকা।
সক্রিয় npm সাপ্লাই চেইন আক্রমণ রেড হ্যাট ক্লাউড সার্ভিসেস প্যাকেজগুলিকে লক্ষ্য করছে, যার ফলে ৩০০টিরও বেশি GitHub রিপোজিটরি প্রভাবিত হয়েছে
MarsBitশেয়ার






একটি পুনরাবৃত্তি আক্রমণ শনাক্ত করা হয়েছে, যা @redhat-cloud-services প্যাকেজগুলিকে লক্ষ্য করে একটি সক্রিয় npm সাপ্লাই চেইন লঙ্ঘনের মাধ্যমে ঘটেছে। ৩১টিরও বেশি প্যাকেজ প্রভাবিত, যার সপ্তাহে ১,১৬,০০০টি ডাউনলোড হয়। ৩০০টিরও বেশি GitHub রিপোজিটরিতে চুরি করা ক্রেডেনশিয়াল রয়েছে। আক্রমণকারীরা অন-চেইন ডেটা ব্যবহার করে গোপনীয়তা প্রকাশকে স্বয়ংক্রিয়ভাবে চালায় এবং ক্ষতিকর রিপোজিটরি তৈরি করে। ঝুঁকিগুলির মধ্যে রয়েছে টোকেন চুরি, ক্লাউড ক্রেডেনশিয়াল এবং SSH কীয়ের প্রকাশ। ডেভেলপারদের ডিপেনডেনসি পরীক্ষা করতে, কীগুলি পরিবর্তন করতে এবং ক্ষতিগ্রস্ত সিস্টেমগুলি পুনর্নির্মাণ করতে হবে। নতুন ক্ষতিকর রিপোজিটরি এখনও আবির্ভূত হচ্ছে, যা দেখায় যে আক্রমণটি চলমান।
উৎস:আসল দেখান
দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না।
ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।