सक्रिय npm सप्लाई चेन हमला Red Hat क्लाउड सेवाओं के पैकेजेस को लक्षित करता है, जिससे 300 से अधिक GitHub रिपॉजिटरी प्रभावित हुईं

icon MarsBit
साझा करें
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconसारांश

expand icon
एक सक्रिय npm सप्लाई चेन ब्रीच में @redhat-cloud-services पैकेजेस के लक्ष्य पर एक पुनरावृत्ति हमला पहचाना गया है। 31 से अधिक पैकेज प्रभावित हैं, जिनके सप्ताहिक 1,16,000 डाउनलोड हैं। 300 से अधिक GitHub रिपोजिटरी में चोरी की गई पारितोषिक जानकारी है। हमलावर ऑन-चेन डेटा का उपयोग करके रहस्यों के स्वचालित रूप से लीक होने और दुर्भावनापूर्ण रिपोजिटरी बनाने के लिए करते हैं। जोखिमों में टोकन चोरी, क्लाउड पारितोषिक और SSH कुंजी की उजागरता शामिल है। डेवलपर्स को निर्भरताओं की समीक्षा करनी चाहिए, कुंजियों को बदलना चाहिए और संक्रमित प्रणालियों को पुनः बनाना चाहिए। नए दुर्भावनापूर्ण रिपोजिटरी अभी भी प्रकट हो रहे हैं, जो दर्शाता है कि हमला जारी है।

मार्स कैपिटल की समाचार रिपोर्ट के अनुसार, 2 जून को, स्लोमिस्ट (SlowMist) ने एक सक्रिय npm सप्लाई चेन हमले की सुरक्षा चेतावनी जारी की, जिसका लक्ष्य @redhat-cloud-services से संबंधित पैकेज हैं। अब तक 31+ पैकेज प्रभावित पाए गए हैं, जिनका साप्ताहिक डाउनलोड लगभग 1.16 लाख है, और 300 से अधिक GitHub रिपॉजिटरी में चोरी हुए प्रमाणीकरण डेटा मौजूद हैं। यह हमले की तकनीक पिछले 'Shai-Hulud' npm हमले के समान है, जिसमें प्रमाणीकरण चोरी, दुर्भावनापूर्ण रिपॉजिटरी बनाना और स्वचालित गुप्त जानकारी का अनधिकृत उद्घाटन शामिल है। अभी भी नए संदिग्ध रिपॉजिटरी दिखाई दे रहे हैं, जिससे पता चलता है कि हमला अभी भी जारी है और डेवलपर्स को लगातार संक्रमित किया जा रहा है। संभावित खतरे में शामिल हैं: GitHub/npm टोकन की चोरी, AWS/GCP/Azure क्लाउड प्रमाणीकरण का उद्घाटन, SSH कुंजियों और Kubernetes सीक्रेट्स का संग्रह, स्थानीय पर्यावरण और वॉलेट डेटा का लीक होना, दुर्भावनापूर्ण रिपॉजिटरी का निर्माण और स्थायीकरण, और यहाँ तक कि टोकन को समाप्त करने के बाद भी हानिकारक क्रियाएँ। सुझाव है कि @redhat-cloud-services पैकेज के प्रभावित संस्करण को तुरंत हटा दें या पुराने संस्करण पर अपग्रेड करें, CI/CD के प्रवाहों और निर्भरता स्थापना की समग्र समीक्षा करें, GitHub, npm, क्लाउड सेवाओं, SSH और वॉलेट से संबंधित सभी कुंजियों को पुनः प्राप्त करें, लॉग संग्रहित करें, प्रभावित डेवलपर मशीनों या Runner को स्वच्छ प्रतिबिंब से पुनः स्थापित करें, और सतर्कता बनाए रखें।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।