Penyerang Membajak Pipeline Resmi TanStack, OpenSearch, Mistral, dan Mendorong 84 Versi Berbahaya pada 12 Mei

AWS5,05%

Menurut pemantauan Beating, pada 12 Mei pukul 03.20–03.26 UTC+8, penyerang yang berafiliasi dengan TeamPCP membajak pipeline rilis resmi TanStack, Amazon’s OpenSearch, dan Mistral, mendorong 84 versi paket berbahaya melalui npm dan PyPI. Paket yang terdampak termasuk @tanstack/react-router (10 juta+ unduhan mingguan), @opensearch-project/opensearch (1,3 juta unduhan mingguan), dan klien mistralai milik Mistral. Paket berbahaya tersebut melewati mekanisme kepercayaan keamanan dengan mengeksploitasi kekeliruan konfigurasi GitHub Actions untuk memperoleh kredensial penerbitan sementara yang sah, sehingga memungkinkan mereka memperoleh tanda tangan provenance build SLSA yang valid.

Analisis balik Socket.dev mengungkapkan worm tetap bertahan bahkan setelah paket dihapus dengan menyuntikkan kode ke hook eksekusi Claude Code (.claude/settings.json) serta konfigurasi tugas VS Code (.vscode/tasks.json). Pada paket Python, malware aktif diam-diam saat diimpor tanpa perlu memanggil fungsi. Mesin yang terdampak harus dianggap telah terkompromi; pengguna harus segera memutar ulang kredensial AWS, GitHub, npm, dan SSH serta melakukan reinstall dari lockfile yang bersih.

Penafian: Informasi di halaman ini dapat berasal dari pihak ketiga dan tidak mewakili pandangan atau opini Gate. Konten yang ditampilkan hanya untuk tujuan referensi dan bukan merupakan nasihat keuangan, investasi, atau hukum. Gate tidak menjamin keakuratan maupun kelengkapan informasi dan tidak bertanggung jawab atas kerugian apa pun yang timbul akibat penggunaan informasi ini. Investasi aset virtual memiliki risiko tinggi dan rentan terhadap volatilitas harga yang signifikan. Anda dapat kehilangan seluruh modal yang diinvestasikan. Harap pahami sepenuhnya risiko yang terkait dan buat keputusan secara bijak berdasarkan kondisi keuangan serta toleransi risiko Anda sendiri. Untuk detail lebih lanjut, silakan merujuk ke Penafian.
Komentar
0/400
Tidak ada komentar