کیوو ایکو سسٹم پر زیادہ سے زیادہ 2,000 خطرناک پیکیجز کے ساتھ بڑے پیمانے پر npm سپلائی چین حملہ ہوا

iconChaincatcher
بانٹیں
AI summary iconخلاصہ
ایک نئی آن-چین خبر کی اطلاع نے Keyv/Cacheable ایکو سسٹم کو ہدف بنانے والے بڑے پیمانے پر npm سپلائی چین حملے کا انکشاف کیا ہے، جس میں 2,000 سے زیادہ خطرناک پیکیجز شائع کیے گئے ہیں۔ Keyv، جو 127 ملین ہفتہ وار ڈاؤن لوڈز والی ایک کی-ولیو اسٹوریج لائبریری ہے، اب خطرے میں ہے۔ یہ حملہ Shai-Hulud ورم کے مشابہ ہے، جو ایکاؤنٹ کرڈینٹلز چوری، CI/CD کلید کی نمائش، اور جانبی حرکت کو ممکن بناتا ہے۔ سیکورٹی ٹیمز کو تجویز کیا جاتا ہے کہ وہ انڈپینڈنسیز کا جائزہ لیں، متاثرہ ورژنز کو ختم کر دیں، اور متاثرہ ماحول کو دوبارہ تعمیر کریں۔ یہ واقعہ ایکو سسٹم کے مضبوط ترقی اور سپلائی چین سیکورٹی کی ضرورت کو واضح کرتا ہے۔

ChainCatcher کی رپورٹ کے مطابق،慢雾 کی نگرانی کے مطابق، MistEye نے ایک بڑے پیمانے پر npm سپلائی چین حملہ دریافت کیا ہے جس سے Keyv/Cacheable ایکوسسٹم متاثر ہوا ہے۔ حملہ آوروں نے 2,000 سے زیادہ بریکی مالیٹ پیکیجز جاری کیے ہیں، جن میں keyv@6.0 بھی شامل ہے۔ Keyv ایک وسیع پیمانے پر استعمال ہونے والی کلید-قدرتی ذخیرہ سازی ابسترکشن لائبریری ہے جو Redis، SQLite، PostgreSQL، MongoDB جیسے بیک اینڈز کو سپورٹ کرتی ہے اور ہفتہ وار تقریباً 127 کروڑ ڈاؤن لوڈز حاصل کرتی ہے، جس سے واضح طور پر نیچے کی سپلائی چین کو خطرہ ہو گیا ہے۔ یہ حملے کا طریقہ کار پہلے Shai-Hulud npm ورم سرگرمی کے بہت مشابہ ہے، جو انتہائی آٹومیٹڈ اور قابل توسیع سپلائی چین حملوں کی طرف اشارہ کرتا ہے۔ ممکنہ حملوں میں اعتماد کے اداروں کا چوری، ماحولیاتی متغیرات کا خارج ہونا، CI/CD کلیدوں کا خارج ہونا، ریموٹ لوڈ بلانا، اور متاثرہ ڈویلپمنٹ ماحول کے ذریعے عرضہ تک پھیلانا شامل ہے۔ سیکورٹی ٹیم کو فوراً متاثرہ پیکیجز کو شناخت کرنا اور انہیں ختم کرنا چاہئے، تصدیق شدہ محفوظ ورژن تک اپ گریڈ کرنا، انحصار لوک فائلز اور بِلڈ لاگز کا جائزہ لینا، مشکوک باہری رابطوں کا مشاہدہ کرنا، خارج ہونے والے اعتماد کے اداروں کو بدلنا، اور متاثرہ ہونے کی تصدیق کے بعد ماحول دوبارہ تعمیر کرنا۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔