Ataque em Cadeia de Suprimentos em Grande Escala atinge 637 pacotes npm, com GitHub e Grafana potencialmente afetados

GateNews

De acordo com a inteligência de ameaças da Slow Mist, um ataque em larga escala à cadeia de suprimentos conhecido como “Mini Shai-Hulud” recentemente comprometeu a conta do npm atool, implantando 637 versões maliciosas em 317 pacotes em 22 minutos. Pacotes de alta frequência, incluindo AntV e Echarts-for-react, foram afetados, junto com versões 1.4.1, 1.4.2 e 1.4.3 do Python SDK durabletask, que foram publicadas falsamente sob o pretexto de lançamentos oficiais da Microsoft.

O ataque permitiu acesso não autorizado a credenciais, repositórios internos e infraestrutura sensível de nuvem, com potencial de movimentação lateral para máquinas de desenvolvedores e pipelines de CI/CD. Vazamentos de tokens do GitHub e o recente incidente de ransomware da Grafana Labs provavelmente estão relacionados a essa campanha. A Slow Mist recomenda que sejam rotacionadas imediatamente as credenciais expostas, substituídos os pacotes afetados, isolados os sistemas possivelmente comprometidos e implementadas políticas rigorosas de revisão de dependências.

Isenção de responsabilidade: as informações nesta página podem ter origem em fontes terceiras e servem apenas como referência. Não representam as opiniões da Gate e não constituem orientação financeira, de investimentos ou jurídica. A negociação de ativos virtuais envolve alto risco. Não tome decisões baseando-se apenas nas informações desta página. Para mais detalhes, consulte a Isenção de responsabilidade.
Comentário
0/400
Sem comentários