Slow Fog: npm-пакет облачного сервиса Red Hat подвергся атаке на цепочку поставок, украденные учетные данные обнаружены в более чем 300 репозиториях GitHub

By: www.chaincatcher.com|2026/06/02 07:42:57
0
Поделиться
copy
Оценить в GoogleОценить в Google

SlowMist выпустила предупреждение о безопасности в связи с обнаружением активной атаки на цепочку поставок npm, направленной на пакеты @redhat-cloud-services. На данный момент подтверждено заражение более 31 пакета с еженедельным объемом загрузок около 116 000, а украденные учетные данные найдены более чем в 300 репозиториях GitHub. Этот метод атаки во многом схож с предыдущей атакой на npm под названием «Shai-Hulud», включая кражу учетных данных, создание вредоносных репозиториев и автоматизированную утечку секретов. Продолжают появляться новые подозрительные репозитории, что указывает на то, что атака все еще продолжается, а разработчики продолжают подвергаться заражению.

Потенциальные угрозы включают: кражу токенов GitHub/npm, утечку облачных учетных данных AWS/GCP/Azure, сбор SSH-ключей и секретов Kubernetes, утечку данных локальной среды и кошельков, создание вредоносных репозиториев и обеспечение постоянного доступа, а также потенциально деструктивные действия после отзыва токенов. Рекомендуется немедленно удалить или понизить версии затронутых пакетов @redhat-cloud-services, провести комплексный аудит рабочих процессов CI/CD и установленных зависимостей, сменить все ключи GitHub, npm, облачных сервисов, SSH и ключи, связанные с кошельками, сохранить логи, а также переустановить скомпрометированные машины разработчиков или раннеры из чистых образов, сохраняя при этом высокий уровень бдительности.

Цена --

--
--
--

Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.

Вам также может понравиться

Содержание

Свежие листинги на WEEX

iconiconiconiconiconiconiconiconicon
Служба поддержки:@weikecs
Деловое сотрудничество:@weikecs
Количественная торговля и ММ:bd@weex.com
VIP-программа:support@weex.com