- अनुसन्धानकर्ताहरू अनकभर गर्नुहोस्। Shai-Hulud संस्करण एक infostealer संग 1,300+ npm प्याकेजहरू संक्रमित गर्दछ
- आक्रमणकारीहरूले लोकप्रिय पुस्तकालयहरू (Keyv, Cacheable, flat-cache, file-entry-cache) मा बाँधिएका GitHub खाताहरू सम्झौता गरे र महिना 2B सँग रिलिज गरियो। डाउनलोडहरू
- मालवेयरले विकासकर्ता/क्लाउड प्रमाणहरू र गोप्यहरू सार्वजनिक GitHub रिपोमा निकाल्छ; प्रशासकहरूले हटाउने पछि पनि प्रभावित प्रणालीहरूलाई सम्झौताको रूपमा व्यवहार गर्नुपर्छ Shai-Hulud संस्करण जंगली मा पत्ता लगाइएको छ, एक infostealer संग 1,300 npm प्याकेजहरु लाई संक्रमित गर्दै।
सुरक्षा अनुसन्धानकर्ता Aikido find-mrf-line=”none” data-mrf-line” ८६८ प्याकेजहरू (१३८१ संस्करणहरूमा) जुन कीराले सम्झौता गरेको छ। class=”hawk-root”/>
Shai-Hulud एउटा स्व-प्रचार गर्ने आपूर्ति श्रृंखला हो data-url=”https://www.techradar.com/best/best-malware-removal” data-hl-processed=”none” data-mrf-recirculation=”inline-link” data-before-rewrite-localise=”https://www.techradar.com/best/best-malware-removal”>प्याकेजहरू खोल्ने सफ्टवेयरलाई लक्षित गरी मालवेयर र सफ्टवेयरको विकास गर्ने CI/CD पाइपलाइनहरू। यसले प्रमाणहरू, एपीआई कुञ्जीहरू, र पहुँच टोकनहरू चोर्छ र त्यसपछि ती चोरी गरिएका गोप्य कुराहरू थप मालिसियस प्याकेजहरू प्रकाशित गर्न प्रयोग गर्छ।
class=”jwp-carousel-title-mobile”/>पछिल्लो भिडियोहरूTechRadar
संक्रमण भएमा के गर्ने
मे २०२६ मा, TeamPCP समूहसँग सम्बद्ध भएको दाबी गर्ने कलाकारहरूले सार्वजनिक रूपमा Shai-Hulud किराको स्रोतमा “उनीहरूले भिटामिनको स्रोत” भनिरहेका थिए र यसो भनिरहेका थिए, अभिकर्ताहरूले कोड अपनाउन र परिमार्जन गर्न। त्यसबेलादेखि, त्यहाँ धेरै प्रतिलिपि क्याट अभियानहरू र भेरियन्टहरू थिए, जसलाई Aikido ले ‘ChainDrop’ डब गर्यो। त्यहाँबाट, तिनीहरू अन्य लोकप्रिय उपयोगिताहरू जस्तै फ्ल्याट-क्यास र फाइल-प्रविष्टि-क्यास, साथै Deliveroo, Ornikar, OneReach, Picsart, Qlik, र ServiceTitan जस्ता संगठनहरूसँग सम्बन्धित प्याकेजहरूमा जान सक्षम भए। data-mrf-recirculation=”Trending Bar” data-nosnippet=”” class=”clear-both pt-2 pb-0 mb-4″>
तपाईलाई मन पर्न सक्छ
मालवेयरलाई परियोजनाहरूको मुख्य शाखाहरूमा सीधै धकेलियो, र त्यसपछि थप प्याकेज रिलीजहरू उत्पन्न गरियो। सम्झौता गरिएका प्याकेजहरूमा 2 बिलियन मासिक डाउनलोडहरू छन्।
Aikido भन्छन् कि इन्फोस्टेलरले विकासकर्ता र क्लाउड प्रमाणहरू समात्छ, तिनीहरूलाई इन्क्रिप्ट गर्छ, र त्यसपछि तिनीहरूलाई “Shai-Hulud: Here We Go Again” भनिने सार्वजनिक GitHub भण्डारमा पठाउँछ।
id=”slice-container-newsletterForm-articleInbodyContent-RckCeYHbHTFv2D4CzixxRm” class=”slice-container newsletter-inbodyContent-slice newsletterForm-articleInbodyContent-RckCeYHbHTFv2DCxx slice-container-newsletterForm”>
यसले स्थानीय कन्फिगरेसन फाइलहरू, GitHub PATs, कार्यप्रवाह टोकनहरू, र अन्य ghp_, gho_, र ghs_tokens, Acts_tokens, Actions, AWS प्रमाणहरू, Kubernetes गोप्य, र थप।
अनुसन्धानकर्ताहरूले कलंकित प्याकेज स्थापना गर्ने प्रणाली प्रशासकहरूले उनीहरूको विकासकर्ता कार्यस्थान वा CI/CD धावकलाई सम्झौताको रूपमा व्यवहार गर्नुपर्छ भनिरहेका छन्, तिनीहरूले प्याकेज हटाए पनि।

चित्र>
सबै बजेटका लागि उत्कृष्ट एन्टिभाइरस
Google समाचारमा TechRadar फलो गर्नुहोस् र हामीलाई रुचाइएको स्रोतको रूपमा थप्नुहोस्हाम्रो राय, विज्ञहरूका समाचारहरू प्राप्त गर्नका लागि। फिडहरू।

