اسلو مسٹ نے کیوو ایکو سسٹم کو متاثر کرنے والے بڑے پیمانے پر npm سپلائی چین حملے کا پتہ لگایا

iconTechFlow
بانٹیں
AI summary iconخلاصہ
آن-چین خبروں سے پتہ چلا ہے کہ بلاک چین سیکیورٹی فرم SlowMist کی رپورٹ کے مطابق، Keyv/Cacheable ایکو سسٹم کے خلاف ایک بڑے پیمانے پر npm سپلائی چین حملہ کیا گیا ہے۔ 2,000 سے زائد مضر پیکیج ورژنز جاری کیے گئے، جن میں keyv@6.0.0 بھی شامل ہے، جو 127 ملین ہفتہ وار ڈاؤن لوڈز کے ساتھ ایک وسیع طور پر استعمال ہونے والی لائبریری ہے۔ یہ حملہ Shai-Hulud ورم کے مشابہ ہے، جو ایکونٹ کی تفصیلات چوری، ماحول کا افشا اور جانبی حرکت کو ممکن بناتا ہے۔ SlowMist نے ٹیموں کو متاثرہ ورژنز کو ختم کرنے، محفوظ ورژنز پر اپ گریڈ کرنے اور اگر متاثر ہوئے تو قابل اعتماد ذرائع سے دوبارہ تعمیر کرنے کی تجویز کی۔ اس واقعہ سے یہ واضح ہوتا ہے کہ جب تک ایکو سسٹم کا ترقیاتی عمل جاری رہے، احتیاط کی ضرورت ہے۔

بلوکچین سیکیورٹی کمپنی SlowMist (@SlowMist_Team) کی نگرانی کے مطابق، ان کے تھریٹ انسائٹ سسٹم MistEye نے Keyv/Cacheable ایکوسسٹم کے خلاف ایک بڑے پیمانے پر npm سپلائی چین حملہ دریافت کیا ہے۔ حملہ آوروں نے کل 2,000 سے زائد بریکی مالیشس پیکیجز جاری کیے ہیں، جن میں keyv@6.0.0 جیسے مرکزی کمپوننٹس شامل ہیں۔ Keyv، جو ایک وسیع طور پر استعمال ہونے والا کلید-قدرت مخزن ابسترکشن لائبریری ہے، Redis، SQLite، PostgreSQL، MongoDB جیسے متعدد بیک اینڈز کو سپورٹ کرتا ہے اور اس کے ہفتہ وار ڈاؤنلوڈز تقریباً 127 ملین ہیں، جس سے نچلی سپلائی چین کو بڑا خطرہ ہے۔ اس حملے کا طریقہ کار پہلے Shai-Hulud npm ورم سرگرمی کے بہت قریب ہے، جس میں انتہائی آٹومیٹڈ اور سکیلڈ خصوصیات شامل ہیں۔ ممکنہ خطرات میں اعتماد کے تفصیلات چوری، ماحولیاتی متغیرات کا انکشاف، CI/CD کلیدوں کا انکشاف، ریموٹ لوڈ ڈالنا اور افقی داخلہ شامل ہیں۔ SlowMist نے سیکیورٹی ٹیموں کو مشورہ دیا ہے کہ وہ فوراً متاثرہ پیکیجز کو چیک کریں اور انہیں ختم کر دیں، مصدقہ محفوظ ورژن تک اپ گرید کریں، منابع کے لِک فائلز اور بِلڈ لاگز کا جائزہ لیں، مشکوک باہر نکلنے والے کنکشنز کو مانٹر کریں، انکشاف شدہ اعتماد کے تفصیلات کو تبدیل کر دیں، اور اگر حملے کا شک ہو تو قابل اعتماد ذرائع سے متعلق ماحول دوبارہ تشکیل دیں۔

اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔ ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔