Отсканируйте, чтобы загрузить приложение Gate
qrCode
Больше вариантов загрузки
Не напоминай мне больше сегодня.

Новая атака на цепочку поставок NPM компрометирует основные библиотеки ENS и криптовалюты

Согласно новым исследованиям компании по кибербезопасности Aikido Security, крупная атака на цепочку поставок JavaScript скомпрометировала сотни программных пакетов — включая как минимум 10, широко используемых в криптоэкосистеме.

В посте в понедельник Чарли Эриксен, исследователь компании Aikido Security, поделился названиями более чем 400 пакетов, которые показывают признаки заражения саморазмножающимся вредоносным ПО «Shai Hulud», используемым в продолжающейся атаке на цепочку поставок библиотек JavaScript NPM. Эриксен сообщил, что он проверил каждое обнаружение, чтобы избежать ложных срабатываний.

Многие из связанных с криптовалютами пакетов получают десятки тысяч загрузок в неделю и имеют множество других пакетов, которые необходимы для их функционирования. В публикации X, опубликованной ранее сегодня, Эриксен также предупредил команду Ethereum Name Service (ENS) о том, что несколько их пакетов пострадали.

Источник: Charlie EriksenShai Hulud является частью более широкой тенденции атак на цепочку поставок. В начале сентября крупнейшая атака NPM, о которой сообщалось на сегодняшний день, привела к тому, что хакеры украли всего $50 миллион криптовалюты. Amazon Web Services отметила, что после этой первой атаки через всего неделю распространился червь Shai-Hulud.

Хотя предыдущая атака напрямую нацеливалась на криптовалюту для кражи активов, Shai-Hulud является многоцелевым вредоносным ПО для кражи учетных данных, которое автономно распространяется по инфраструктуре разработчиков. Если зараженная среда содержит ключи кошельков, вредоносное ПО украдет их как “секреты”, как и любые другие учетные данные.

Связано: Неудачная атака NPM подчеркивает назревающую угрозу безопасности крипто: Исполнительный директор

Какие криптопакеты затронуты?

Среди всех затронутых пакетов как минимум 10 были непосредственно связаны с криптовалютной отраслью, и почти все они были привязаны к ENS, службе имен адресов, читаемых человеком. Среди затронутых пакетов - content-hash ENS, который имеет почти 36,000 загрузок в неделю, и 91 программный пакет, зависящий от него, а также address-encoder с более чем 37,500 загрузок в неделю.

Другие затронутые пакеты ENS включают ensjs (более 30 000 загрузок в неделю), ens-validation ( 1 750 загрузок в неделю), ethereum-ens ( 12 650 загрузок в неделю) и ens-contracts (почти 3 100 загрузок в неделю). Пакет, связанный с криптовалютой, не относящийся к ENS, под названием crypto-addr-codec, также был скомпрометирован, с почти 35 000 загрузок.

Связано: $27 миллионов пропало, никакие приватные ключи не были раскрыты: Как произошел взлом BigONE

Популярные пакеты, не связанные с криптовалютой, пострадавшие

Некриптовалютные пакеты, которые пострадали, включают некоторые, предлагаемые корпоративной платформой автоматизации Zapier, в том числе один с более чем 40,000 загрузками в неделю и множество, не сильно отстающих. В следующем посте Эриксен указал на другие зараженные пакеты, некоторые из которых имеют почти 70,000 загрузок в неделю, и на другой пакет, который имеет более 1.5 миллиона загрузок в неделю.

«Объем этой новой атаки Шай Хулуда, откровенно говоря, огромен; мы все еще работаем над очередью, чтобы подтвердить это все», — написал Эриксен в X.

“Предыдущая атака покажется ничем по сравнению с этой.“

Исследователи кибербезопасности из компании Wiz утверждают, что “обнаружили более 25 000 затронутых репозиториев среди ~350 уникальных пользователей, 1 000 новых репозиториев добавляются постоянно каждые 30 минут в последние несколько часов.” Компания рекомендует “незамедлительное расследование и восстановление” для любой среды, использующей npm.

Журнал: ‘Помогите! Мой робот-пылесос крадет мой Биткойн’: Когда умные устройства атакуют

  • #Безопасность
  • #Эфириум
  • #Вредоносное ПО
  • #Хакеры
  • #Кибербезопасность
  • #ENS
  • #Цепочка поставок
  • #Хаки Добавьте реакцию !
ENS-0.72%
ETH-0.68%
BTC-1.25%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
  • Награда
  • комментарий
  • Репост
  • Поделиться
комментарий
0/400
Нет комментариев
  • Горячее на Gate FunПодробнее
  • РК:$3.39KДержатели:1
    0.00%
  • РК:$3.42KДержатели:1
    0.00%
  • РК:$3.47KДержатели:2
    0.04%
  • РК:$3.47KДержатели:9
    0.15%
  • РК:$3.47KДержатели:102
    0.20%
  • Закрепить