« Tüm yayınlar

Shai-Hulud npm Solucanı 1.280'den Fazla Paketi Zehirledi

Shai-Hulud npm solucanı, 1.280'den fazla paketi etkileyerek kimlik bilgilerini çalan kötü amaçlı yazılım yaydı.

Hızla yayılan bir yazılım tedarik zinciri saldırısı, Keyv ve yüzlerce diğer npm paketini tehlikeye atarak geliştirici iş istasyonlarını ve sürekli entegrasyon sistemlerini kimlik bilgisi çalan kötü amaçlı yazılıma maruz bıraktı. Aikido Security, bu kötü amaçlı yazılımı Shai-Hulud varyantı olarak tanımladı. Saldırı, Keyv'nin ana geliştiricisi Jared Wray'in GitHub hesabına kadar takip edildi. Saldırganlar, Keyv'nin 6.0.0 sürümünü yayınlamak için GitHub Actions'ı kullandı. Zehirli sürüm, npm'de geçerli bir kaynak bilgisi taşıyordu ancak kaynak kodun güvenli olup olmadığını doğrulamıyordu. Geliştirme ekipleri, etkilenen sürümleri kaldırmalı, kimlik bilgilerini yenilemeli ve yetkisiz erişim için sistemlerini taramalıdır.