Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

2.000'i aşkın zararlı npm paketi sürümü yayıldı

Kabloların dağınık halde bulunduğu bir sunucu odasının iç görünümü / TokenPost.ai

Keyv ve Cacheable ekosistemini hedef alan geniş çaplı bir npm tedarik zinciri saldırısıyla 2.000'in üzerinde zararlı paket sürümü dağıtıldı.

Blok zinciri güvenlik şirketi SlowMist, güvenlik izleme sistemi MistEye'ın bu saldırıyı tespit ettiğini 5'inde açıkladı. Etkilenen paketler arasında [email protected] de yer alıyor. Keyv; Redis, SQLite, PostgreSQL ve MongoDB gibi çeşitli veri tabanlarını destekleyen bir anahtar-değer (key-value) depolama soyutlama kütüphanesi olup haftalık indirme sayısı yaklaşık 127 milyon.

SlowMist, saldırı yönteminin daha önce tespit edilen Shai-Hulud npm solucanı faaliyetine benzediğini açıkladı. Şirket, bulaşma durumunda kimlik bilgisi hırsızlığı, ortam değişkenleri ile CI/CD anahtarlarının sızdırılması, uzaktan payload iletimi ve ele geçirilen geliştirme ortamları üzerinden yatay yayılma yaşanabileceği konusunda uyardı.

Güvenlik ekiplerine, etkilenen paket sürümlerinin tespit edilip kaldırılması ve doğrulanmış güvenli sürümlerle değiştirilmesi tavsiye edildi. Bağımlılık kilit dosyalarının, derleme (build) günlüklerinin ve şüpheli dış bağlantıların kontrol edilmesi, ayrıca açığa çıkan kimlik bilgilerinin yenilenmesi gerektiği de eklendi.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1