ME News के अनुसार, 17 जून (UTC+8) को, मैन स्निफ़ के अनुसार, 140 से अधिक npm पैकेज के खिलाफ एक समन्वित सप्लाई चेन हमला चल रहा है। प्रभावित पैकेज स्थापित होने पर easy-day-js@^1.11.21 के लिए स्वचालित निर्भरता जोड़ देते हैं, जो स्वचालित रूप से दुर्भावनापूर्ण संस्करण easy-day-js@1.11.22 में हल हो जाता है, जो स्थापना के दौरान हुक के माध्यम से हमलावर द्वारा नियंत्रित कोड को ट्रिगर करता है। संभावित हमलावर की गतिविधियों में शामिल हैं: स्थापना के दौरान कोड निष्पादित करना, Windows/macOS/Linux पर स्थायित्व बनाए रखना, ब्राउज़र इतिहास एकत्र करना, क्रिप्टोकरेंसी वॉलेट एक्सटेंशन की सूची बनाना, भविष्य की क्रियाओं के माध्यम से प्रमाणीकरण या CI कुंजियाँ प्रकट करना, और डेटा लीक। किसी भी प्रभावित संस्करण को स्थापित किए गए सिस्टम के लिए, संभावित हमले की स्थिति मानें: दुर्भावनापूर्ण संस्करण और easy-day-js हटाएँ, node_modules और पैकेज कैश हटाएँ, पहचाने गए स्वच्छ संस्करण (प्रमाणित लॉक फ़ाइल का उपयोग करके) पुनः स्थापित करें, प्रभावित होस्ट को अलग करें, लॉग संग्रहीत करें, स्थायित्व के निशान हटाएँ, और संभवतः प्रकट हुए npm, GitHub, क्लाउड सेवाएँ, SSH/Git, CI/CD, और वॉलेट-संबंधित प्रमाणीकरण को परिवर्तित करें। (स्रोत: Foresight News)
सप्लाई चेन हमले में 140 से अधिक Mastra npm पैकेज लक्षित
KuCoinFlashसाझा करें
मेटाएरा और स्लोमिस्ट के अनुसार, 140 से अधिक मास्ट्रा npm पैकेज आपूर्ति श्रृंखला हमले में प्रभावित हुए। दुर्भावनापूर्ण easy-day-js@1.11.22 एक निर्भरता के रूप में खुद को इंजेक्ट करता है, जिससे कोड निष्पादन और डेटा चोरी संभव हो जाती है। हमलावर ऑन-चेन डेटा तक पहुँच सकते हैं, ब्राउज़र इतिहास चोरी कर सकते हैं और क्रिप्टो वॉलेट का पता लगा सकते हैं। प्रभावित संस्करणों का उपयोग करने वाले प्रणालियों को पैकेज हटाना चाहिए, node_modules और कैश साफ़ करना चाहिए, पुष्टि किए गए संस्करण पुनः स्थापित करने चाहिए, होस्ट को अलग करना चाहिए और पासवर्ड बदलने चाहिए। यदि पासवर्ड या CI कुंजियाँ प्रकट हो जाएँ, तो 51% हमले की स्थिति असंभव नहीं है। जाँच के लिए लॉग संरक्षित रखे जाने चाहिए।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।