اسلو فاگ: بسته npm سرویس ابری Red Hat هدف حملات فعال زنجیره تأمین قرار گرفت؛ شناسایی اعتبارنامههای سرقتی در بیش از ۳۰۰ مخزن گیتهاب
اسلو میست با صدور یک هشدار امنیتی، از شناسایی یک حمله فعال زنجیره تأمین npm علیه بستههای مرتبط با @redhat-cloud-services خبر داد. در حال حاضر، بیش از ۳۱ بسته آلوده شناسایی شدهاند که حجم دانلود هفتگی آنها حدود ۱۱۶ هزار بار است و اعتبارنامههای سرقتی در بیش از ۳۰۰ مخزن گیتهاب یافت شده است. این روش حمله شباهت زیادی به حمله npm موسوم به «Shai-Hulud» دارد که شامل سرقت اعتبارنامه، ایجاد مخازن مخرب و نشت خودکار اسرار است. مخازن مشکوک جدید همچنان در حال ظهور هستند که نشان میدهد این حمله ادامه دارد و توسعهدهندگان همچنان در معرض آلودگی هستند.
خطرات احتمالی شامل موارد زیر است: سرقت توکنهای گیتهاب/npm، نشت اعتبارنامههای ابری AWS/GCP/Azure، جمعآوری کلیدهای SSH و اسرار کوبرنتیز، نشت دادههای محیط محلی و کیف پول، ایجاد مخازن مخرب و عملیات ماندگاری، و حتی اقدامات مخرب احتمالی پس از ابطال توکنها. توصیه میشود فوراً نسخههای آسیبدیده بستههای @redhat-cloud-services را حذف یا به نسخههای قدیمیتر بازگردانید، حسابرسی جامعی از گردشکارهای CI/CD و نصب وابستگیها انجام دهید، تمام کلیدهای مربوط به گیتهاب، npm، سرویسهای ابری، SSH و کیف پول را تغییر دهید، لاگها را حفظ کنید و ماشینهای توسعهدهنده یا رانرهای در معرض خطر را با استفاده از ایمیجهای پاک بازسازی کنید و سطح هوشیاری خود را بالا نگه دارید.
ممکن است شما نیز علاقهمند باشید

راهنمای گامبهگام استیک کردن Solana در سال ۲۰۲۶

ژو هانگ: ارزش واقعی SpaceX چقدر است؟

گزارش صبحگاهی | Strategy هفته گذشته ۳۲ BTC و بیش از ۸۰۰ هزار سهم MSTR فروخت؛ Binance رسماً پورتال معاملاتی سهام ایالات متحده خود را معرفی کرد؛ Polymarket به همکاری انحصاری با OneFootball دست یافت

قیمت تضمینشده اکنون در WEEX فعال است: با دقت بیشتری معامله کنید

آخرین پژوهش BIS: آینده استیبلکوینها و چشمانداز پولی جهان

وانگ چوان: چطور میتوان بعد از اینکه همسایه، «وانگِ پیر»، سی برابر سرمایهاش را از سهام حوزه حافظه به دست آورد، احساس اضطراب نکرد؟ (بخش ششم) - تله محصولات همگن

گفتگو با رائول پال، استاد اقتصاد کلان: رقابت در حوزه هوش مصنوعی منجر به ظهور یک «تکینگی اقتصادی» میشود؛ در چهار سال آینده به راحتی داراییهای خود را از دست ندهید

"گرفتار در دنیای رمزارزها: اجازه ندهید اضطرابِ عقب ماندن از بازار، شما را مجبور به سوار شدن بر خطرناکترین قطارِ لحظه آخری کند."

دفاع متزلزل مدافعان Solana: آنها برای تخریب Hyperliquid، دقیقاً از همان سناریویی استفاده کردند که زمانی Ethereum را به خاطرش نقد میکردند؟

چرا پیتر تیل، چهره پشت پرده Palantir، در حال آمادهسازی برای خروج از آرژانتین است؟

بحران میانسالی Crypto GP: بدون PMF، چک بعدی LP در کار نخواهد بود

بررسی نیمسال فیدلیتی: ۶ روند کلیدی در داراییهای دیجیتال برای سال ۲۰۲۶

سه سال بعد: نگاهی به قضاوتهای من درباره ChatGPT در سال ۲۰۲۳

از ابزارهای قمار تا ماشینهای جهانی قیمتگذاری: دیدگاه رهبر NYSE درباره Hyperliquid

مدیرعامل Sharplink: آینده Ethereum در حال رقم خوردن است

یک دهه از سه موج توکنیزهسازی سهام در واقعیت Bitget: یک کاوش مالی ناتمام

آیا هکرها و مقررات، DeFi را نابود کردند؟





