מקור: Microsoft Security Blog

תמונת תקציר לחדשת סייבר: מתקפת שרשרת אספקה רחבה ב-npm: תולעת המפיצה את עצמה גונבת הרשאות

מיקרוסופט מדווחת על מתקפת שרשרת אספקה נרחבת שהשפיעה על למעלה מ-400 חבילות ב-npm, כולל ספריות מוכרות כגון keyv ו-cache-manager. התוקפים הפיצו גרסה זדונית של תולעת המכונה Mini Shai-Hulud, המוזרקת ישירות לקבצי החבילות. הקוד הזדוני מנצל את מנגנון ה-preinstall של npm כדי לפעול בתחנות עבודה ובסביבות פיתוח ו-CI/CD, שם הוא גונב הרשאות מ-GitHub, AWS, Kubernetes ושירותי ענן נוספים. התולעת מסוגלת להפיץ את עצמה באופן אוטומטי על ידי פרסום חוזר של חבילות נגועות עם גרסאות מעודכנות, מה שמאפשר לה להרחיב את היקף התקיפה במהירות. ארגונים נדרשים לבחון מעורבות של מערכות פיתוח ולהחליף הרשאות שייתכן ונחשפו.

קראו במקור

תגובות בפייסבוק:

תגובות

תפריט נגישות