স্লোমিস্ট উচ্চ-ঝুঁকিপূর্ণ npm ওয়ার্ম 'মিনি শাই-হুলুদ' খুঁজে পায়, যা CI/CD এবং ওয়ালেট ডেটা চুরি করে

iconChaincatcher
শেয়ার
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconসারাংশ

expand icon
স্লোমিস্ট ট্যানস্ট্যাক এবং উইপাথের মতো প্রকল্পগুলিতে বিকাশকারী টুলিংয়ের মাধ্যমে ছড়িয়ে পড়ছে এমন একটি উচ্চ-ঝুঁকিপূর্ণ npm ওয়র্ম 'মিনি শাই-হুলুদ' চিহ্নিত করেছে। এই ওয়র্মটি চুরি করা গিটহাব যাচাইকরণ তথ্য ব্যবহার করে router_init.js নামক একটি লুকানো স্ক্রিপ্টযুক্ত ক্ষতিকারক প্যাকেজ প্রকাশ করে, যা CI/CD কী, ক্লাউড ইনফ্রাস্ট্রাকচার কী এবং ওয়ালেট ডেটা চুরি করে। স্ক্রিপ্টটি গিটহাব ইনফ্রাস্ট্রাকচারের মাধ্যমে অন-চেইন ডেটা বহির্বাহিত করে। স্লোমিস্ট গ্রাহকদের সাথে হুমকির তথ্য শেয়ার করেছে এবং প্রভাবিত প্রকল্পগুলিকে স্ক্রিপ্টটির জন্য পরীক্ষা করতে, যাচাইকরণ তথ্য পরিবর্তন করতে এবং বিকাশের পরিবেশে অস্বাভাবিক কার্যকলাপের জন্য পর্যবেক্ষণ করতে অনুরোধ জানিয়েছে।

ChainCatcher এর সংবাদ, ব্লকচেইন নিরাপত্তা সংস্থা SlowMist (@SlowMist_Team) এর হুমকি মনিটরিং সিস্টেম MistEye এর মাধ্যমে পর্যবেক্ষণ করা হয়েছে যে, “Mini Shai-Hulud” নামক একটি অত্যন্ত জটিল npm ওয়ার্ম ট্যানস্ট্যাক, উইপাথ, ড্রাফটল্যাব সহ বিখ্যাত ডেভেলপার প্রজেক্টগুলির মাধ্যমে ছড়িয়ে পড়ছে। আক্রমণকারীরা GitHub পাসওয়ার্ড হ্যাক করে, আইনসঙ্গত আপডেটের ভান করে ক্ষতিকারক প্যাকেজ প্রকাশ করে এবং সেগুলিতে router_init.js নামক একটি লুকানো স্ক্রিপ্ট যোগ করে, যা GitHub Actions সহ CI/CD পরিবেশে নিঃশব্দে চলে। এই স্ক্রিপ্টটি CI/CD কী, ক্লাউড ইনফ্রাস্ট্রাকচার কী এবং ক্রিপ্টোকারেন্সি ওয়ালেটের তথ্য চুরি করে, GitHub-এরই নিজস্ব ইনফ্রাস্ট্রাকচারের মাধ্যমে ডেটা বহির্বাহিত করে। SlowMist এখনওতে সংশ্লিষ্ট威胁情报 (IOC) গুলির সঙ্গে তাদের গ্রাহকদেরকে সমন্বয় করেছে, এবং প্রভাবিত প্যাকেজগুলির ব্যবহারকারীদেরকে router_init.js ফাইলটি CI/CD পাইপলাইনের মধ্যে উপস্থিত কিনা,সবগুলি GitHub,ক্লাউডসারভিস,এবংক্রিপ্টোকারেন্সি-এরপাসওয়ার্ডগুলিরঅবিলম্বেপরিবর্তনকরতেএবংডেভেলপমেন্টপরিবেশেঅস্বাভাবিকব্যাকগ্রাউন্ডঅ্যাকটিভিটিগুলিরউপরনিরন্তরনজরদশিরতেঅনুরোধকরা।

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।