返回 7*24 快讯
重要来源MarsBit

安全警报:Red Hat云服务npm包遭活跃供应链攻击,超300个GitHub仓库中存在被盗凭证

火星财经消息,6 月 2 日,慢雾 SlowMist 发布安全警报,检测到一起活跃的 npm 供应链攻击,目标是 @redhat -cloud-services 相关软件包。目前已确认 31+ 个包受影响,周下载量约 11.6 万次,超过 300 个 GitHub 仓库中存在被盗凭证。该攻击手法与此前「Shai-Hulud」npm 攻击高度相似,包括凭证窃取、创建恶意仓库及自动化秘密外泄。目前仍有新的可疑仓库持续出现,表明攻击仍在进行中,开发者仍在被持续感染。 潜在危害包括:GitHub/npm token 被盗、AWS/GCP/Azure 云凭证泄露、SSH 密钥和 Kubernetes 秘密收集、本地环境及钱包数据外泄、恶意仓库创建及持久化操作,甚至在 token 被吊销后可能引发破坏性行为。建议立即移除或降级受影响的 @redhat-cloud-services 包版本,全面审计 CI/CD 工作流和依赖安装,轮换所有 GitHub、npm、云服务、SSH 及钱包相关密钥,保留日志,并从干净镜像重建已暴露的开发者机器或 Runner,同时保持高度警惕。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

07-24 19:55

互联网自由基金会:GitHub封禁BitChat代码的行为违宪且专制

PANews 7月24日消息,据Internet Freedom Foundation称, 印度网络犯罪协调中心(I4C)于7月23日要求GitHub在3小时内禁用BitChat的3个代码仓库 ,称其可能被用于规避网络限制、协调非法活动。IFF指责该命令绕过《IT法》69A条规定的封锁程序及司法审查机制,要求撤销命令并恢复新德里Jantar Mantar周边网络连接。

07-18 15:30重要

SlowMist:检测到一起冒充猎头发送恶意GitHub代码的虚假招聘活动

PANews 7月18日消息,据 SlowMist 监测,MistEye 近期检测到一起针对开发者的恶意活动,该活动利用虚假的 Web3 招聘信息进行攻击。攻击者在 LinkedIn 上冒充招聘人员,通过讨论工作经验和面试经历建立信任,然后发送一个伪装成“面试 MVP”的 GitHub 代码库,诱骗开发者运行该项目。其分析发现,该恶意代码库将 theme/js/auron-core.min.js 隐藏为 Tailwind 插件。

06-25 16:30重要

慢雾:npm 生态出现新型恶意软件变种,已波及 408 个 GitHub 仓库

Foresight News 消息,慢雾安全团队发布警报,npm 生态系统出现与被盗用开发者账户 czirker 相关联的新型 Shai-Hulud / Miasma / Hades 恶意软件变种。该攻击活动通过预配置的 binding.gyp 文件在执行 npm install 过程中触发恶意代码,目前已确认受影响的软件包共 23 个,其中 leo-logger 每周下载量高达 3140 次。截至消息发布时,已发现 408 个包含被盗凭据的受感染 GitHub 仓库。 潜在攻击行为涵盖 GitHub token 盗取、npm token 盗取、AWS / GCP / Azure 云端凭证窃取、本地环境数据外泄、恶意滥用 GitHub Actions 工作流以及通过 npm 供应链进一步扩散。慢雾建议安全团队立即检查锁定文件与软件包历史记录,降级或移除受影响包,并轮换 npm、GitHub、云服务、CI/CD 及应用密钥,同时强制启用双因素身份验证(2FA)。

06-25 16:27重要

慢雾发布npm供应链攻击警报:23个包受影响,408个GitHub仓库凭证遭窃

PANews 6月25日消息,慢雾安全团队发布警报称,一种新型Shai-Hulud/Miasma/Hades npm恶意软件变种正在影响npm生态系统,该变种与已受损的npm开发者账户czirker有关。攻击活动利用预配置的binding.gyp文件在npm install过程中执行恶意代码,目前已确认23个受影响包,其中leo-logger周下载量达3,140次。截至警报发布时,已监测到408个包含被盗凭证的受影响GitHub仓库。

08-05 11:41重要

慢雾:Keyv生态遭大规模npm供应链攻击,超2000个恶意包版本发布

PANews 8月5日消息,据慢雾监测,MistEye检测到一次大规模npm供应链攻击,影响Keyv/Cacheable生态系统。攻击者发布了超过2,000个恶意包版本,包括keyv@6.0.0。Keyv是广泛使用的键值存储抽象库,支持Redis、SQLite、PostgreSQL、MongoDB等后端,每周下载量约1.27亿次,导致明显的下游供应链暴露。 攻击手法与此前Shai-Hulud npm蠕虫活动高度相似,指向高度自动化和可扩展的供应链攻击。潜在攻击行为包括凭据窃取、环境变量泄露、CI/CD密钥泄露、远程载荷投递及通过被入侵的开发环境横向传播。

08-02 11:44

谷歌错过ChatGPT有多离谱:提前一年做出来,却没敢发布

据动察 Beating 监测,OpenAI 产品负责人 Tibo Sottiaux 称,他在 Google DeepMind 时参与过内部聊天机器人 LMChat。这个项目在 ChatGPT 发布前约一年已经存在,产品形态也很接近后来的 ChatGPT。 Google 最终没有发布。Sottiaux 称,公司担心它冲击现有业务,DeepMind 也不能推出可能威胁 Google 的产品。 他此前在 WIRED 专访中已经讲过这段往事。