Slow Fog: Pakiet npm usługi chmurowej Red Hat celem aktywnego ataku na łańcuch dostaw; skradzione dane uwierzytelniające znaleziono w ponad 300 repozytoriach GitHub
SlowMist wydało ostrzeżenie dotyczące bezpieczeństwa, wykrywając aktywny atak na łańcuch dostaw npm wymierzony w pakiety @redhat-cloud-services. Obecnie potwierdzono zainfekowanie ponad 31 pakietów, które są pobierane około 116 000 razy tygodniowo, a skradzione dane uwierzytelniające znajdują się w ponad 300 repozytoriach GitHub. Metoda tego ataku jest wysoce zbliżona do wcześniejszego ataku npm „Shai-Hulud”, obejmując kradzież danych uwierzytelniających, tworzenie złośliwych repozytoriów oraz zautomatyzowany wyciek kluczy. Wciąż pojawiają się nowe podejrzane repozytoria, co wskazuje, że atak trwa, a programiści są nieustannie infekowani.
Potencjalne zagrożenia obejmują: kradzież tokenów GitHub/npm, wyciek danych uwierzytelniających do chmur AWS/GCP/Azure, przejęcie kluczy SSH i sekretów Kubernetes, wyciek danych ze środowisk lokalnych i portfeli, tworzenie złośliwych repozytoriów i zapewnianie trwałości ataku, a nawet potencjalnie destrukcyjne działania po unieważnieniu tokenów. Zaleca się natychmiastowe usunięcie lub zmianę wersji zainfekowanych pakietów @redhat-cloud-services na starsze, przeprowadzenie kompleksowego audytu przepływów pracy CI/CD oraz instalacji zależności, rotację wszystkich kluczy powiązanych z GitHub, npm, usługami chmurowymi, SSH i portfelami, zabezpieczenie logów oraz przywrócenie zainfekowanych maszyn programistycznych lub systemów Runner z czystych obrazów przy zachowaniu wysokiego poziomu czujności.
Cena --
Niniejsza treść ma charakter wyłącznie informacyjny i nie stanowi porady finansowej, inwestycyjnej, prawnej ani podatkowej. Wszelkie wydarzenia, nagrody, promocje online lub powiązane informacje, o których tu mowa, nie powinny być traktowane jako rekomendacja, zachęta ani zaproszenie do kupna, sprzedaży, wymiany lub innego rodzaju obrotu aktywami kryptograficznymi. Aktywa kryptograficzne charakteryzują się dużą zmiennością i mogą prowadzić do strat. Dostępność usług, produktów i powiązanych wydarzeń WEEX może się różnić w zależności od regionu. Użytkownik jest odpowiedzialny za upewnienie się, że jego udział jest zgodny z obowiązującymi lokalnymi przepisami i regulacjami.
Możesz również polubić

Stellar RWA osiąga 3 miliardy dolarów, depozyty DeFi na poziomie 200 milionów dolarów

RedStone dostarcza wartość aktywów netto savUSD na Stellar

Rynek aktywów rzeczywistych Stellar o wartości 3 miliardów dolarów zmaga się z luką DeFi wynoszącą 2 miliony dolarów

40 firm kryptowalutowych prosi o dostęp do modeli AI w celu poprawy bezpieczeństwa

Pathway zakończyło rundę finansowania seed w wysokości 30 milionów dolarów, były szef produktu Google DeepMind został CPO

Mindgard zakończył rundę finansowania A na 30 milionów dolarów, prowadzi Album VC

MindGuard pozyskuje 30 milionów dolarów na rozwój zabezpieczeń AI

BTCPay oferuje 10% nagrody za odzyskanie skradzionego Bitcoina

BTCPay Server oferuje nagrodę 3 BTC za odzyskanie skradzionych funduszy

SDE ep. 41: Autokontrola Bitcoina po ColdCard

Serwery płatności Bitcoin Lightning wykorzystane, skradzione środki

Chińskie modele AI wykrywają 4962 podatności w ekosystemie Bitcoin

StrongBlock traci 72 tys. dolarów po tym, jak napastnik przejął porzucony system zarządzania

Zespół Red Team Bitcoina zgłasza 4 962 ustalenia dotyczące bezpieczeństwa w 390 projektach

Zespół Bitcoin Red odkrywa 85 poważnych luk w 390 otwartych repozytoriach kodu

Franco Colapinto w czołowej dziesiątce kierowców 2026 według F1

Zespół Bitcoin Red przeskanował 150 repozytoriów kodu, odkrywając ponad dziesięć kluczowych luk

Bitcoin pod audytem: czy rynek ignoruje nowe ryzyko?

Fundacja Linuxa opublikowała projekt wytycznych dotyczących wymiany odkryć AI

NVIDIA proponuje wytyczne SAFE dotyczące dzielenia się incydentami bezpieczeństwa AI

55% cyberprzestępstw w Afryce wykorzystuje sztuczną inteligencję, ostrzega INTERPOL

‘Listing Beam’ wygasł po 27 godzinach… Dane ujawniają prawdziwe oblicze krajowych giełd

Od koszykówki do piłki nożnej: ile zarobił LeBron James dzięki swojej finansowej grze z Liverpoolem

Jensen Huang ogłasza utworzenie Open Secure AI Alliance

Binance przeprowadza miesięczne testy ataków phishingowych, powtarzający się nieudany mogą zostać zwolnieni

Ważne informacje z ostatniej nocy i dzisiaj rano (14-15 lipca)

Zhuji Power zakończyło finansowanie Pre-IPO na prawie 200 milionów dolarów, wycena po inwestycji wynosi 15 miliardów RMB

Czas transakcji: Amerykańskie akcje chipowe, BTC i hongkońskie akcje odbijają się, rynki Japonii i Korei Południowej spadają, innowacyjne leki "wracają do życia"

Ważne informacje z ostatniej nocy i dzisiaj (5-6 lipca)





