कीव परितंत्र पर अधिक से अधिक 2,000 दुर्भावनापूर्ण पैकेजेस के साथ बड़े पैमाने पर npm सप्लाई चेन हमला हुआ

iconChaincatcher
साझा करें
AI summary iconसारांश
एक नया ऑन-चेन समाचार अलर्ट एक बड़े पैमाने पर npm सप्लाई चेन हमले को उजागर करता है, जो Keyv/Cacheable परितंत्र को लक्षित करता है, जिसमें 2,000 से अधिक दुर्भावनापूर्ण पैकेज प्रकाशित किए गए हैं। 127 मिलियन साप्ताहिक डाउनलोड वाली Keyv, एक की-वैल्यू स्टोरेज लाइब्रेरी, अब खतरे में है। यह हमला Shai-Hulud वॉर्म के समान है, जो पासवर्ड चोरी, CI/CD कुंजी की उजागरता और क्षैतिज गतिविधि को सक्षम करता है। सुरक्षा टीमों को संबंधित निर्भरताओं की समीक्षा करने, प्रभावित संस्करणों को हटाने और क्षतिग्रस्त परिवेशों को पुनः बनाने की सलाह दी जाती है। यह घटना परितंत्र के मजबूत विकास और सप्लाई चेन सुरक्षा की आवश्यकता पर प्रकाश डालती है।

ChainCatcher की सूचना के अनुसार, मॉनिटरिंग टूल मैं स्लो फ़ग द्वारा पता चला है कि MistEye ने एक बड़े पैमाने पर npm सप्लाई चेन हमला देखा है, जिससे Keyv/Cacheable इकोसिस्टम प्रभावित हुआ है। हमलावरों ने 2,000 से अधिक दुर्भावनापूर्ण पैकेज संस्करण जारी किए हैं, जिनमें keyv@6.0 शामिल है। Keyv एक व्यापक रूप से उपयोग किया जाने वाला की-वैल्यू स्टोरेज अस्ट्रैक्शन लाइब्रेरी है, जो Redis, SQLite, PostgreSQL, MongoDB आदि बैकएंड को सपोर्ट करता है, और इसकी सप्ताहिक डाउनलोड 127 करोड़ है, जिससे स्पष्ट रूप से नीचे की सप्लाई चेन में एक्सपोजर हुआ है। हमले की तकनीक पिछले Shai-Hulud npm वर्म गतिविधि के समान है, जो अत्यधिक स्वचालित और स्केलेबल सप्लाई चेन हमलों की ओर संकेत करती है। संभावित हमले की क्रियाएँ शामिल हैं: पासवर्ड चोरी, पर्यावरण चर का उजागर होना, CI/CD कुंजियों का उजागर होना, रिमोट पेलोड डिलीवरी, और संक्रमित डेवलपमेंट एनवायरनमेंट के माध्यम से क्षैतिज प्रसार। सुरक्षा टीमों को तुरंत प्रभावित पैकेज संस्करण पहचानने और हटाने चाहिए, पुष्टि किए गए सुरक्षित संस्करण पर अपग्रेड करना चाहिए, डिपेंडेंसी लॉक फ़ाइलों और बिल्ड लॉग्स की समीक्षा करनी चाहिए, संदिग्ध बाहरी कनेक्शन का निरीक्षण करना चाहिए, उजागर पासवर्ड को बदलना चाहिए, और प्रभावित होने की पुष्टि के बाद पर्यावरण को पुनः स्थापित करना चाहिए।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।