GitHubとGrafanaの安全事件は、大規模な「ミニサンドワーム」サプライチェーン攻撃に関連している可能性が高い。
最近、慢雾が発表した脅威情報によると、複数の高頻度npmパッケージ、AntVやEcharts-for-react、Python SDKのdurabletaskがMini Shai-Hulud「ミニ沙虫」によるサプライチェーン攻撃を受けました。npmアカウントatoolが侵害され、攻撃者は22分以内に637個の悪意のあるバージョンを自動的に公開し、317個のパッケージに関与しました。攻撃者は35分以内にdurabletaskの1.4.1、1.4.2、1.4.3バージョンを連続してアップロードし、正常な公開制御を回避してMicrosoftの公式リリースを偽装しました。
GitHubトークンの大規模漏洩事件やGrafana Labsのランサムウェア攻撃は、このサプライチェーン攻撃に関連している可能性が高いです。影響を受けたコンポーネントには、npmエコシステム内のAntV、Echarts-for-reactなどの高頻度コンポーネント、そしてPythonパッケージのdurabletask 1.4.1、1.4.2、1.4.3が含まれます。攻撃者はクラウドおよびローカルの資格情報を盗み、内部リポジトリや敏感なクラウドインフラに無許可でアクセスし、開発者のマシンやCI/CDパイプラインに横移動し、漏洩したGitHubトークンを販売・利用し、ランサムウェアやデータ漏洩の脅威を実施することができます。
慢雾は、すべての露出した資格情報を直ちにローテーションし、影響を受けたパッケージを置き換え、感染の可能性のあるシステムを隔離し、厳格な依存関係のレビュー政策を実施することを推奨しています。以前の情報によれば、「ミニ沙虫」ワームは最近オープンソースコードリポジトリで大規模感染を完了しており、開発者は注意して調査する必要があります。
関連記事

AIDC、計算力レンタルとクラウド:暗号マイニングAI転換の「三段論」

富途は全ての違法所得を押収され、暗号通貨取引所に警告を発しました。

なぜ外貨安定コインは常に飛躍できないのか?

IOSG Founder: Please tell Vitalik the truth, let the OGs who have enjoyed the industry's dividends enlighten the young people

Morning Report | SpaceX reveals it holds approximately $1.45 billion in Bitcoin; Nvidia's Q1 financial report shows revenue of $81.6 billion; Manus plans to raise $1 billion for buyback business

Insiders: DeepSeek is forming a Harness team to compete with Claude Code

SpaceX officially submitted its prospectus, unveiling the largest IPO in history

The financial changes under the new SEC regulations: Opportunities and regulatory red lines behind "tokenized stocks"

ブロックチェーンキャピタルのパートナー:オンチェーンの二重資本構造はまだ価値発見の初期段階にある

Secured over $60 million in funding from Dragonfly, Sequoia, and others, learn about the on-chain derivatives protocol Variational | CryptoSeed

$10,000を使って実測しました:摩耗ゼロ、年利8%、さらにポイントも貯まる(完全なチュートリアル+スクリーンショット付き)

八つの部門が国境を越えた証券会社を厳しく取り締まる、どう見る?

Morning Report | Deloitte acquires crypto infrastructure company Blocknative; stablecoin company Checker completes $8 million financing; a16z may have become the largest external institutional holder of HYPE

Interpretation of xBubble SOP: Packaging Vibe Coding for non-technical users

フォロワーからプライサーへ:暗号市場の役割が逆転している

a16z invested $356 million to aggressively acquire HYPE, surpassing Paradigm to become the largest external holding institution

グーグルが正式に宣戦布告

