ME সংবাদ, 17 জুন (UTC+8), ম্যান ফিউজ মনিটরিংয়ের অনুসারে, 140 এর বেশি npm প্যাকেজের উপর একটি সমন্বিত সাপ্লাই চেইন আক্রমণ চলছে। প্রভাবিত প্যাকেজগুলি ইনস্টল করার সময় easy-day-js@^1.11.21-এর একটি নির্ভরতা স্বয়ংক্রিয়ভাবে যোগ করে, যা easy-day-js@1.11.22-এর ম্যালিশিয়াস ভার্সনে স্বয়ংক্রিয়ভাবে রিজলভ হয়, এবং ইনস্টলেশনের হুকের মাধ্যমে অ্যাটাকার-নিয়ন্ত্রিত কোডটি ট্রিগার করে। সম্ভাব্য আক্রমণকারীর কার্যকলাপগুলির মধ্যে রয়েছে: ইনস্টলেশনের সময় কোড এক্সিকিউট করা, Windows/macOS/Linux-এ পারসিসটেন্স বজায় রাখা, ব্রাউজারের ইতিহাস সংগ্রহ করা, ক্রিপ্টোকারেন্সি ওয়ালেট এক্সটেনশনগুলির তালিকা তৈরি করা, পরবর্তী অপারেশনের মাধ্যমে ক্রেডেনশিয়াল বা CI/CD সিক্রেটগুলির প্রকাশ, এবং ডেটা লিক। যেকোনো প্রভাবিত ভার্সন ইনস্টল করা সিস্টেমের জন্য, এটিকে সম্ভাব্যভাবে আক্রান্ত হিসাবে বিবেচনা করুন: ম্যালিশিয়াস ভার্সন এবং easy-day-js অপসারণ, node_modules এবং প্যাকেজ ক্যাশে ডিলিট, known clean version (যাচাইকৃত lock file-এর মাধ্যমে) punরপুনঃইনস্টল, affected host-কে isolate, logs preserve, persistence traces remove,এবং npm, GitHub, cloud services, SSH/Git, CI/CD,এবং wallet-related credentials-এর credential rotation (যদি exposure-এর সম্ভাবনা থাকে)। (উৎস: Foresight News)
সাপ্লাই চেইন আক্রমণে ১৪০ এর বেশি মাস্ট্রা npm প্যাকেজ লক্ষ্যবস্তু হয়েছে
KuCoinFlashশেয়ার
মেটা এরা এবং স্লোমিস্টের মতে, 140-এর বেশি মাস্ট্রা npm প্যাকেজ সাপ্লাই চেইন আক্রমণের শিকার হয়েছে। ক্ষতিকারক easy-day-js@1.11.22 একটি নির্ভরশীলতা হিসাবে নিজেকে ইনজেক্ট করে, যা কোড এক্সিকিউশন এবং ডেটা চুরির অনুমতি দেয়। আক্রমণকারীরা অন-চেইন ডেটা অ্যাক্সেস করতে পারে, ব্রাউজার ইতিহাস চুরি করতে পারে এবং ক্রিপ্টো ওয়ালেট শনাক্ত করতে পারে। প্রভাবিত সংস্করণ ব্যবহারকারী সিস্টেমগুলির জন্য প্যাকেজটি অপসারণ, node_modules এবং ক্যাশে পরিষ্কার, যাচাইকৃত সংস্করণ পুনরায় ইনস্টল, হোস্টগুলি আলাদা করা এবং ক্রেডেনশিয়ালগুলি রোটেট করা উচিত। যদি ক্রেডেনশিয়াল বা CI কীগুলি প্রকাশিত হয়, তবে 51% আক্রমণের পরিস্থিতি অসম্ভব নয়। তদন্তের জন্য লগগুলি সংরক্ষণ করা উচিত।
উৎস:আসল দেখান
দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না।
ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।