Slow Fog: npm-пакет облачного сервиса Red Hat подвергся атаке на цепочку поставок, украденные учетные данные обнаружены в более чем 300 репозиториях GitHub
SlowMist выпустила предупреждение о безопасности в связи с обнаружением активной атаки на цепочку поставок npm, направленной на пакеты @redhat-cloud-services. На данный момент подтверждено заражение более 31 пакета с еженедельным объемом загрузок около 116 000, а украденные учетные данные найдены более чем в 300 репозиториях GitHub. Этот метод атаки во многом схож с предыдущей атакой на npm под названием «Shai-Hulud», включая кражу учетных данных, создание вредоносных репозиториев и автоматизированную утечку секретов. Продолжают появляться новые подозрительные репозитории, что указывает на то, что атака все еще продолжается, а разработчики продолжают подвергаться заражению.
Потенциальные угрозы включают: кражу токенов GitHub/npm, утечку облачных учетных данных AWS/GCP/Azure, сбор SSH-ключей и секретов Kubernetes, утечку данных локальной среды и кошельков, создание вредоносных репозиториев и обеспечение постоянного доступа, а также потенциально деструктивные действия после отзыва токенов. Рекомендуется немедленно удалить или понизить версии затронутых пакетов @redhat-cloud-services, провести комплексный аудит рабочих процессов CI/CD и установленных зависимостей, сменить все ключи GitHub, npm, облачных сервисов, SSH и ключи, связанные с кошельками, сохранить логи, а также переустановить скомпрометированные машины разработчиков или раннеры из чистых образов, сохраняя при этом высокий уровень бдительности.
Вам также может понравиться

Как стейкать Solana: пошаговое руководство на 2026 год

Утренний отчет | На прошлой неделе Strategy продала 32 BTC и более 800 000 акций MSTR; Binance официально анонсировала портал для торговли акциями США; Polymarket заключила эксклюзивное партнерство с OneFootball

Гарантированная цена теперь на WEEX: торгуйте с высокой точностью

Новое исследование BIS: будущее стейблкоинов и глобальный валютный ландшафт

Интервью с макро-гуру Раулем Палом: гонка в сфере ИИ ведет к «экономической сингулярности», не спешите расставаться со своими активами в ближайшие четыре года

Провальная защита стражей Solana: чтобы разгромить Hyperliquid, они решили использовать сценарий, за который когда-то критиковали Ethereum?

Почему Питер Тиль, стоящий за Palantir, готовит пути к отступлению в Аргентине?

Кризис среднего возраста крипто-фондов: без Product-Market Fit (PMF) не будет новых чеков от LP

Обзор Fidelity за первое полугодие: 6 ключевых трендов в цифровых активах на 2026 год

Три года спустя: взгляд на мои прогнозы по ChatGPT в 2023 году

От инструментов казино к глобальным машинам ценообразования: взгляд лидера NYSE на Hyperliquid

CEO Sharplink: будущее Ethereum уже наступает

Хакеры и регулирование: что погубило DeFi?

Крис Ли: от крипто-OG до крупных инвестиций в трех гигантов индустрии хранения данных, прогнозы по коррекции на «бычьем» рынке ИИ, Web4 и возможности для молодого поколения

Хэ И: Раз уж вы здесь, почему бы не попробовать

Шесть главных претензий от разработчика Ethereum

WEEX GOGOGO Эпизод 3|LALIGA: Путь к золоту — 6 взрывных моментов, 1 билет на Чемпионат мира и ночь, которую никто не забудет





