SlowMist द्वारा Keyv परितंत्र को प्रभावित करने वाला बड़े पैमाने पर npm सप्लाई चेन हमला पकड़ा गया

iconTechFlow
साझा करें
AI summary iconसारांश
ऑन-चेन समाचार से पता चला है कि ब्लॉकचेन सुरक्षा कंपनी SlowMist द्वारा Keyv/Cacheable परितंत्र के खिलाफ एक बड़े पैमाने पर npm सप्लाई चेन हमले की रिपोर्ट की गई है। 2,000 से अधिक दुर्भावनापूर्ण पैकेज संस्करण प्रकाशित किए गए, जिनमें keyv@6.0.0 शामिल है, जो 127 मिलियन साप्ताहिक डाउनलोड के साथ एक व्यापक रूप से उपयोग किया जाने वाला लाइब्रेरी है। यह हमला Shai-Hulud वॉर्म के समान है, जो पासवर्ड चोरी, पर्यावरण का प्रकटीकरण और क्षैतिज गति को सक्षम बनाता है। SlowMist ने टीमों को प्रभावित संस्करण हटाने, सुरक्षित संस्करणों पर अपग्रेड करने और यदि कम्प्रोमाइज़ हो गए हों तो विश्वसनीय स्रोतों से पुनः बनाने की सलाह दी। इस घटना से यह स्पष्ट होता है कि परितंत्र के विकास के साथ सतर्कता की आवश्यकता है।

ब्लॉकचेन सुरक्षा कंपनी SlowMist (@SlowMist_Team) के अनुसार, उनके खतरा सूचना प्रणाली MistEye ने Keyv/Cacheable पारिस्थितिकी तंत्र के खिलाफ एक बड़े पैमाने पर npm सप्लाई चेन हमले का पता लगाया है। हमलावरों ने कुल 2,000 से अधिक दुर्भावनापूर्ण पैकेज संस्करण प्रकाशित किए हैं, जिनमें keyv@6.0.0 जैसे मुख्य घटक शामिल हैं। Keyv, जो Redis, SQLite, PostgreSQL, MongoDB आदि कई बैकएंड को समर्थन करता है, एक व्यापक रूप से उपयोग किया जाने वाला की-वैल्यू स्टोर अमूर्त पुस्तकालय है, जिसका साप्ताहिक डाउनलोड लगभग 127 करोड़ है, जिससे नीचे की सप्लाई चेन में जोखिम बहुत अधिक है। इस हमले की तकनीक पिछले Shai-Hulud npm कीड़े गतिविधि के समान है, जो अत्यधिक स्वचालित और पैमाने पर है, और संभावित जोखिम में पासवर्ड चोरी, पर्यावरण चर का उल्लंघन, CI/CD कुंजी का उल्लंघन, दूरस्थ लोड प्रेषण और क्षैतिज प्रवेश शामिल हैं। SlowMist सुझाव देता है कि सुरक्षा टीमें तुरंत प्रभावित पैकेज संस्करणों की जांच करें और हटा दें, पुष्टि किए गए सुरक्षित संस्करण में अपग्रेड करें, निर्भरता लॉक फ़ाइलों और बिल्ड लॉग्स की समीक्षा करें, संदिग्ध बाहरी कनेक्शन का निरीक्षण करें, प्रकट हो चुके पासवर्ड को बदलें, और संदेह होने पर विश्वसनीय स्रोत से संबंधित पर्यावरण को पुनः स्थापित करें।

डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा। डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।