Slow Fog: Pakiet npm usługi chmurowej Red Hat celem aktywnego ataku na łańcuch dostaw; skradzione dane uwierzytelniające znaleziono w ponad 300 repozytoriach GitHub

By: www.chaincatcher.com|2026/06/02 07:42:57
0
Udostępnij
copy
Oceń nas w GoogleOceń nas w Google

SlowMist wydało ostrzeżenie dotyczące bezpieczeństwa, wykrywając aktywny atak na łańcuch dostaw npm wymierzony w pakiety @redhat-cloud-services. Obecnie potwierdzono zainfekowanie ponad 31 pakietów, które są pobierane około 116 000 razy tygodniowo, a skradzione dane uwierzytelniające znajdują się w ponad 300 repozytoriach GitHub. Metoda tego ataku jest wysoce zbliżona do wcześniejszego ataku npm „Shai-Hulud”, obejmując kradzież danych uwierzytelniających, tworzenie złośliwych repozytoriów oraz zautomatyzowany wyciek kluczy. Wciąż pojawiają się nowe podejrzane repozytoria, co wskazuje, że atak trwa, a programiści są nieustannie infekowani.

Potencjalne zagrożenia obejmują: kradzież tokenów GitHub/npm, wyciek danych uwierzytelniających do chmur AWS/GCP/Azure, przejęcie kluczy SSH i sekretów Kubernetes, wyciek danych ze środowisk lokalnych i portfeli, tworzenie złośliwych repozytoriów i zapewnianie trwałości ataku, a nawet potencjalnie destrukcyjne działania po unieważnieniu tokenów. Zaleca się natychmiastowe usunięcie lub zmianę wersji zainfekowanych pakietów @redhat-cloud-services na starsze, przeprowadzenie kompleksowego audytu przepływów pracy CI/CD oraz instalacji zależności, rotację wszystkich kluczy powiązanych z GitHub, npm, usługami chmurowymi, SSH i portfelami, zabezpieczenie logów oraz przywrócenie zainfekowanych maszyn programistycznych lub systemów Runner z czystych obrazów przy zachowaniu wysokiego poziomu czujności.

Cena --

--
--
--

Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.

Możesz również polubić

iconiconiconiconiconiconiconicon
Obsługa klienta:@weikecs
Współpraca biznesowa:@weikecs
Quant trading i MM:[email protected]
Program VIP:[email protected]