SlowMist, Keyv ekosistemini etkileyen büyük ölçekli bir npm tedarik zinciri saldırısını tespit etti

iconTechFlow
Paylaş
AI summary iconÖzet
On-chain haberleri, blockchain güvenlik firması SlowMist tarafından raporlanan, Keyv/Cacheable ekosistemini hedef alan büyük ölçekli bir npm tedarik zinciri saldırısını ortaya koydu. 127 milyon haftalık indirime sahip yaygın olarak kullanılan bir kütüphane olan keyv@6.0.0 dahil olmak üzere 2.000'den fazla zararlı paket sürümü yayınlandı. Saldırı, Shai-Hulud worm'u taklit ederek kimlik bilgisi çalma, ortam açığa çıkarma ve yatay hareketlilik sağlıyor. SlowMist, etkilenen sürümleri kaldırmayı, güvenli sürümlere yükseltmeyi ve compromised durumda güvenilir kaynaklardan yeniden derlemeyi önerdi. Olay, ekosistem büyümesi devam ettikçe dikkatli olma ihtiyacını vurgulamaktadır.

Blockchain güvenlik şirketi SlowMist (@SlowMist_Team) tarafından izlendiğine göre, alt kuruluşu olan MistEye tehdit istihbarat sistemi, Keyv/Cacheable ekosistemine yönelik büyük ölçekli bir npm tedarik zinciri saldırısı tespit etti. Saldırganlar, keyv@6.0.0 gibi temel bileşenleri içeren 2.000’den fazla zararlı paket sürümü yayınladı. Keyv, Redis, SQLite, PostgreSQL, MongoDB gibi çeşitli arka uçları destekleyen yaygın olarak kullanılan bir anahtar-değer depolama soyutlama kütüphanesidir ve haftalık yaklaşık 127 milyon indirme ile büyük bir tedarik zinciri riskine maruz kalmıştır. Bu saldırı yöntemi, daha önceki Shai-Hulud npm worm faaliyetiyle yüksek oranda benzerlik göstermektedir ve yüksek düzeyde otomatikleştirilmiş ve ölçeklenebilir özelliklere sahiptir. Potansiyel riskler arasında kimlik bilgilerinin çalınması, ortam değişkenlerinin sızdırılması, CI/CD anahtarlarının sızdırılması, uzaktan yüklemelerin teslim edilmesi ve yatay geçişler yer alır. SlowMist, güvenlik ekiplerine etkilenen paket sürümlerini hemen inceleyip kaldırmayı, doğrulanmış güvenli sürümlere yükseltmeyi, bağımlılık kilit dosyalarını ve derleme günlüklerini gözden geçirmeyi, şüpheli dış bağlantıları izlemeyi, sızdırılmış kimlik bilgilerini değiştirmeyi ve saldırı şüphesi durumunda güvenilir kaynaklardan ilgili ortamları yeniden oluşturmayı önermektedir.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.