Une attaque par chaîne d’approvisionnement à grande échelle touche 637 packages npm, GitHub et Grafana potentiellement affectés

GateNews

D’après les informations de threat intelligence de Slow Mist, une attaque à grande échelle de la chaîne d’approvisionnement, connue sous le nom de « Mini Shai-Hulud », a récemment compromis le compte npm atool, en déployant 637 versions malveillantes dans 317 paquets en 22 minutes. Des paquets à forte fréquence d’utilisation, dont AntV et Echarts-for-react, ont été touchés, ainsi que des versions des SDK Python durabletask 1,4.1, 1,4.2 et 1,4.3, faussement publiées sous couvert de sorties officielles de Microsoft.

L’attaque a permis un accès non autorisé à des identifiants, à des dépôts internes et à des infrastructures cloud sensibles, avec une possibilité de mouvement latéral vers des machines de développeurs et des pipelines CI/CD. Les fuites de jetons GitHub et l’incident récent de rançongiciel de Grafana Labs sont probablement liés à cette campagne. Slow Mist recommande de faire immédiatement pivoter les identifiants exposés, de remplacer les paquets concernés, d’isoler les systèmes potentiellement compromis et de mettre en place des politiques strictes de revue des dépendances.

Avertissement : Les informations figurant sur cette page peuvent provenir de sources tierces et sont fournies à titre indicatif uniquement. Elles ne reflètent pas les points de vue ou opinions de Gate et ne constituent pas un conseil financier, d’investissement ou juridique. Le trading des actifs virtuels comporte des risques élevés. Veuillez ne pas vous fonder uniquement sur les informations de cette page pour prendre vos décisions. Pour en savoir plus, consultez l’avertissement.
Commentaire
0/400
Aucun commentaire