مائنی شائی-ہولود کی سپلائی چین حملہ جس سے گٹھبب اور گرافانا کے سیکورٹی واقعات منسلک ہیں

iconChaincatcher
بانٹیں
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconخلاصہ

expand icon
خوف اور لالچ کے انڈیکس میں اچانک اضافہ Mini Shai-Hulud کیڑے سے جڑے سپلائی چین حملے کے ساتھ مطابقت رکھتا ہے، جو AntV، Echarts-for-react، اور durabletask جیسے npm پیکیجز کو نشانہ بناتا ہے۔ حملہ آوروں نے 'atool' اکاؤنٹ کو کمپروم کر لیا اور 22 منٹ میں 637 خطرناک ورژن جاری کیے۔ یہ بریچ، جو GitHub ٹوکن لیک اور Grafana رینسوم ویئر واقعہ سے جڑا ہے، کریڈنشل چوری، CI/CD کا استعمال، اور جانبی حرکت کی اجازت دیتا ہے۔ سیکورٹی فرمیں کریڈنشل رٹیشن اور منابع کی جانچ کی تجویز کرتی ہیں۔ اتار چڑھاؤ میں اضافے کے دوران، آلٹ کوائنز جنہیں دیکھنا چاہئیں، اس قسم کے خطرات سے مزید دباؤ کا شکار ہو سکتے ہیں۔

ChainCatcher کی رپورٹ کے مطابق،慢雾 نے جاری کردہ خطرہ کی معلومات کے مطابق، حالیہ وقت میں AntV اور Echarts-for-react سمیت کئی اعلیٰ استعمال والے npm پیکجز اور Python SDK durabletask پر Mini Shai-Hulud "منی شائی-ہولڈ" سپلائی چین حملہ کیا گیا ہے۔ npm اکاؤنٹ atool کو ہیک کر لیا گیا، جس کے نتیجے میں حملہ آور نے 22 منٹ میں 637 بری بھیجے گئے ورژن آٹومیٹک طور پر جاری کردیے، جن میں 317 پیکجز شامل ہیں۔ حملہ آور نے 35 منٹ میں durabletask کے ورژن 1.4.1، 1.4.2 اور 1.4.3 کو لگاتار اپ لوڈ کیا، جس سے عام جاری کرنے کے کنٹرولز کو دور کر دیا گیا اور مائیکروسافٹ کے افسرانی اشتہار دینے کا دعویٰ کیا گیا۔ GitHub token کے بڑے پیمانے پر لیک ہونے اور Grafana Labs پر رانسوم ویئر حملے کا تعلق اس سپلائی چین حملے سے ہوسکتا ہے۔ متاثرہ کمپوننٹس میں npm اکوسسٹم میں AntV، Echarts-for-react جیسے اعلیٰ استعمال والے کمپوننٹس اور Python پیکج durabletask کے ورژن 1.4.1، 1.4.2 اور 1.4.3 شامل ہیں۔ حملہ آور کلاؤڈ اور لوکل اعتماد کے اثبات، غیر اختیاری رسائی، اندر کے رپازٹریز اور حساس کلاؤڈ انفراسٹرکچر، ڈویلپرز کے مشینز اور CI/CD پائپ لائنز تک پھیلنا، لیک ہونے والے GitHub tokens کو فروخت کرنا اور استعمال کرنا، رانسوم ویئر اور ڈیٹا لیک کے خطرات لگانا سکتا ہے۔慢雾 نے تمام exposed اثباتات کو فوراً تبدیل کرنے، متاثرہ پیکجز کو تبدیل کرنے، ممکنہ طور پر انفیکٹڈ سسٹمز کو الگ کرنے اور سخت انحصار جانچ پڑتال کی پالیسی لاگو کرنے کی تجویز دی ہے۔ پہلے کی رپورٹس کے مطابق، "منی شائی-ہولڈ" ورم حالیہ وقت میں اوپن سورس کوڈ بینکس میں بڑے پیمانے پر انفیکشن مکمل کر چکا ہے، جس سے ڈویلپرز کو تلاش کرنے اور چیک کرنے کی ضرورت ہے۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔