ON
← Retour au fil
Attaque de la chaîne d'approvisionnement sur keyv: le ver Shai-Hulud a infecté plus de 440 paquets par minute
Germany💻 Technologieil y a 3 h

Attaque de la chaîne d'approvisionnement sur keyv: le ver Shai-Hulud a infecté plus de 440 paquets par minute

Une attaque de la chaîne d'approvisionnement visant la base de données clé-valeur keyv et les paquets npm connexes s'est produite le 4 août, lorsque le compte GitHub du mainteneur a été compromis. L'attaque impliquait des versions malveillantes de plus de 440 paquets npm, qui ont été distribués dans l'écosystème des paquets. Ces paquets contenaient des logiciels malveillants cachés qui s'exécutaient automatiquement pendant l'installation, téléchargeant le temps d'exécution de Bun JavaScript et exécutant un code malveillant supplémentaire. Le logiciel malveillant a collecté des données sensibles telles que des jetons GitHub, des informations d'identification npm, des clés de service cloud et d'autres informations d'accès, les chiffrant et les téléchargeant sur des référentiels GitHub accessibles au public contrôlés par les attaquels. L'attaque fait partie d'une série d'attaques de la chaîne d'approvisionnement Shai-Hulud, y compris des incidents précédents impliquant SAP, TanStack et Red Hat.

Aller aux sources primaires (4)

Les sources officielles sur lesquelles repose la couverture. Lisez-les directement pour contourner le cadrage.

1 articles

heise online logoheise onlineIndépendantCentreil y a 3 h
Attaque de la chaîne d'approvisionnement sur keyv: le ver Shai-Hulud a infecté plus de 440 paquets par minute

Une attaque de la chaîne d'approvisionnement visant la base de données clé-valeur keyv et les paquets npm connexes s'est produite le 4 août, lorsque le compte GitHub du mainteneur a été compromis. L'attaque impliquait des versions malveillantes de plus de 440 paquets npm, qui ont été distribués dans l'écosystème des paquets. Ces paquets contenaient des logiciels malveillants cachés qui s'exécutaient automatiquement pendant l'installation, téléchargeant le temps d'exécution de Bun JavaScript et exécutant un code malveillant supplémentaire. Le logiciel malveillant a collecté des données sensibles telles que des jetons GitHub, des informations d'identification npm, des clés de service cloud et d'autres informations d'accès, les chiffrant et les téléchargeant sur des référentiels GitHub accessibles au public contrôlés par les attaquels. L'attaque fait partie d'une série d'attaques de la chaîne d'approvisionnement Shai-Hulud, y compris des incidents précédents impliquant SAP, TanStack et Red Hat.

Lecture du biais (Centre): L'article se concentre sur un incident technique de cybersécurité impliquant des vulnérabilités de la chaîne d'approvisionnement logicielle. Il fournit des descriptions détaillées du mécanisme d'attaque, des paquets affectés et du contexte plus large d'attaques similaires. Il n'y a pas d'encadrement politique, de parti pris ou d'emphase sur un côté particulier

Comment chaque camp l’a couvert

Le même événement, regroupé selon l’orientation politique des médias qui le couvrent.

Comment chaque camp l’a couvert

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Couverture dans le monde

Le même événement tel que rapporté dans d’autres pays.

Couverture dans le monde

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Vérification des affirmations

Les principales affirmations factuelles et combien de sources les confirment ou les contestent.

Vérification des affirmations

Soutenez une information indépendante et consciente des biais, et débloquez le pouls social, le vote communautaire et toutes les autres fonctions pour les soutiens.

Devenir soutien

Gardons l’information honnête.

ObjectiveNews est financé par ses lecteurs et sans publicité : nous vous montrons le biais au lieu de le cacher. Soutenez un journalisme indépendant pour 4 €/mois.

Devenir soutien

Sujets liés