मार्स कैपिटल की समाचार रिपोर्ट के अनुसार, 2 जून को, स्लोमिस्ट (SlowMist) ने एक सक्रिय npm सप्लाई चेन हमले की सुरक्षा चेतावनी जारी की, जिसका लक्ष्य @redhat-cloud-services से संबंधित पैकेज हैं। अब तक 31+ पैकेज प्रभावित पाए गए हैं, जिनका साप्ताहिक डाउनलोड लगभग 1.16 लाख है, और 300 से अधिक GitHub रिपॉजिटरी में चोरी हुए प्रमाणीकरण डेटा मौजूद हैं। यह हमले की तकनीक पिछले 'Shai-Hulud' npm हमले के समान है, जिसमें प्रमाणीकरण चोरी, दुर्भावनापूर्ण रिपॉजिटरी बनाना और स्वचालित गुप्त जानकारी का अनधिकृत उद्घाटन शामिल है। अभी भी नए संदिग्ध रिपॉजिटरी दिखाई दे रहे हैं, जिससे पता चलता है कि हमला अभी भी जारी है और डेवलपर्स को लगातार संक्रमित किया जा रहा है। संभावित खतरे में शामिल हैं: GitHub/npm टोकन की चोरी, AWS/GCP/Azure क्लाउड प्रमाणीकरण का उद्घाटन, SSH कुंजियों और Kubernetes सीक्रेट्स का संग्रह, स्थानीय पर्यावरण और वॉलेट डेटा का लीक होना, दुर्भावनापूर्ण रिपॉजिटरी का निर्माण और स्थायीकरण, और यहाँ तक कि टोकन को समाप्त करने के बाद भी हानिकारक क्रियाएँ। सुझाव है कि @redhat-cloud-services पैकेज के प्रभावित संस्करण को तुरंत हटा दें या पुराने संस्करण पर अपग्रेड करें, CI/CD के प्रवाहों और निर्भरता स्थापना की समग्र समीक्षा करें, GitHub, npm, क्लाउड सेवाओं, SSH और वॉलेट से संबंधित सभी कुंजियों को पुनः प्राप्त करें, लॉग संग्रहित करें, प्रभावित डेवलपर मशीनों या Runner को स्वच्छ प्रतिबिंब से पुनः स्थापित करें, और सतर्कता बनाए रखें।
सक्रिय npm सप्लाई चेन हमला Red Hat क्लाउड सेवाओं के पैकेजेस को लक्षित करता है, जिससे 300 से अधिक GitHub रिपॉजिटरी प्रभावित हुईं
MarsBitसाझा करें






एक सक्रिय npm सप्लाई चेन ब्रीच में @redhat-cloud-services पैकेजेस के लक्ष्य पर एक पुनरावृत्ति हमला पहचाना गया है। 31 से अधिक पैकेज प्रभावित हैं, जिनके सप्ताहिक 1,16,000 डाउनलोड हैं। 300 से अधिक GitHub रिपोजिटरी में चोरी की गई पारितोषिक जानकारी है। हमलावर ऑन-चेन डेटा का उपयोग करके रहस्यों के स्वचालित रूप से लीक होने और दुर्भावनापूर्ण रिपोजिटरी बनाने के लिए करते हैं। जोखिमों में टोकन चोरी, क्लाउड पारितोषिक और SSH कुंजी की उजागरता शामिल है। डेवलपर्स को निर्भरताओं की समीक्षा करनी चाहिए, कुंजियों को बदलना चाहिए और संक्रमित प्रणालियों को पुनः बनाना चाहिए। नए दुर्भावनापूर्ण रिपोजिटरी अभी भी प्रकट हो रहे हैं, जो दर्शाता है कि हमला जारी है।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।