ब्लॉकचेन सुरक्षा कंपनी SlowMist (@SlowMist_Team) के अनुसार, उनके खतरा सूचना प्रणाली MistEye ने Keyv/Cacheable पारिस्थितिकी तंत्र के खिलाफ एक बड़े पैमाने पर npm सप्लाई चेन हमले का पता लगाया है। हमलावरों ने कुल 2,000 से अधिक दुर्भावनापूर्ण पैकेज संस्करण प्रकाशित किए हैं, जिनमें keyv@6.0.0 जैसे मुख्य घटक शामिल हैं। Keyv, जो Redis, SQLite, PostgreSQL, MongoDB आदि कई बैकएंड को समर्थन करता है, एक व्यापक रूप से उपयोग किया जाने वाला की-वैल्यू स्टोर अमूर्त पुस्तकालय है, जिसका साप्ताहिक डाउनलोड लगभग 127 करोड़ है, जिससे नीचे की सप्लाई चेन में जोखिम बहुत अधिक है। इस हमले की तकनीक पिछले Shai-Hulud npm कीड़े गतिविधि के समान है, जो अत्यधिक स्वचालित और पैमाने पर है, और संभावित जोखिम में पासवर्ड चोरी, पर्यावरण चर का उल्लंघन, CI/CD कुंजी का उल्लंघन, दूरस्थ लोड प्रेषण और क्षैतिज प्रवेश शामिल हैं। SlowMist सुझाव देता है कि सुरक्षा टीमें तुरंत प्रभावित पैकेज संस्करणों की जांच करें और हटा दें, पुष्टि किए गए सुरक्षित संस्करण में अपग्रेड करें, निर्भरता लॉक फ़ाइलों और बिल्ड लॉग्स की समीक्षा करें, संदिग्ध बाहरी कनेक्शन का निरीक्षण करें, प्रकट हो चुके पासवर्ड को बदलें, और संदेह होने पर विश्वसनीय स्रोत से संबंधित पर्यावरण को पुनः स्थापित करें।
SlowMist द्वारा Keyv परितंत्र को प्रभावित करने वाला बड़े पैमाने पर npm सप्लाई चेन हमला पकड़ा गया
TechFlowसाझा करें
ऑन-चेन समाचार से पता चला है कि ब्लॉकचेन सुरक्षा कंपनी SlowMist द्वारा Keyv/Cacheable परितंत्र के खिलाफ एक बड़े पैमाने पर npm सप्लाई चेन हमले की रिपोर्ट की गई है। 2,000 से अधिक दुर्भावनापूर्ण पैकेज संस्करण प्रकाशित किए गए, जिनमें keyv@6.0.0 शामिल है, जो 127 मिलियन साप्ताहिक डाउनलोड के साथ एक व्यापक रूप से उपयोग किया जाने वाला लाइब्रेरी है। यह हमला Shai-Hulud वॉर्म के समान है, जो पासवर्ड चोरी, पर्यावरण का प्रकटीकरण और क्षैतिज गति को सक्षम बनाता है। SlowMist ने टीमों को प्रभावित संस्करण हटाने, सुरक्षित संस्करणों पर अपग्रेड करने और यदि कम्प्रोमाइज़ हो गए हों तो विश्वसनीय स्रोतों से पुनः बनाने की सलाह दी। इस घटना से यह स्पष्ट होता है कि परितंत्र के विकास के साथ सतर्कता की आवश्यकता है।
स्रोत:मूल दिखाएं
डिस्क्लेमर: इस पेज पर दी गई जानकारी थर्ड पार्टीज़ से प्राप्त की गई हो सकती है और यह जरूरी नहीं कि KuCoin के विचारों या राय को दर्शाती हो। यह सामग्री केवल सामान्य सूचनात्मक उद्देश्यों के लिए प्रदान की गई है, किसी भी प्रकार के प्रस्तुतीकरण या वारंटी के बिना, न ही इसे वित्तीय या निवेश सलाह के रूप में माना जाएगा। KuCoin किसी भी त्रुटि या चूक के लिए या इस जानकारी के इस्तेमाल से होने वाले किसी भी नतीजे के लिए उत्तरदायी नहीं होगा।
डिजिटल संपत्तियों में निवेश जोखिम भरा हो सकता है। कृपया अपनी वित्तीय परिस्थितियों के आधार पर किसी प्रोडक्ट के जोखिमों और अपनी जोखिम सहनशीलता का सावधानीपूर्वक मूल्यांकन करें। अधिक जानकारी के लिए, कृपया हमारे उपयोग के नियम और जोखिम प्रकटीकरण देखें।
