国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

Shai-Hulud第二輪攻擊波及NPM生態(tài) 40萬條敏感憑證遭泄露

0
分享至


近期發(fā)生的第二輪Shai-Hulud攻擊事件,在感染NPM(Node包管理器)倉(cāng)庫(kù)數(shù)百個(gè)軟件包后,導(dǎo)致約40萬條原始敏感憑證泄露,且被盜數(shù)據(jù)被公開至3萬個(gè)GitHub代碼倉(cāng)庫(kù)中。

盡管開源掃描工具TruffleHog僅驗(yàn)證出約1萬條泄露憑證為有效狀態(tài),但云安全平臺(tái)Wiz的研究人員指出,截至12月1日,超過60%的泄露NPM令牌仍處于有效可用狀態(tài)。


從自傳播感染到破壞性.payload

Shai-Hulud威脅最早于9月中旬浮出水面,當(dāng)時(shí)攻擊者通過自傳播惡意載荷攻陷了187個(gè)NPM軟件包——該載荷會(huì)利用TruffleHog工具識(shí)別賬戶令牌,向軟件包中注入惡意腳本并自動(dòng)在平臺(tái)發(fā)布。

而在第二輪攻擊中,受惡意軟件影響的軟件包數(shù)量超800個(gè)(含同一軟件包的所有受感染版本),且惡意程序新增了破壞性機(jī)制:當(dāng)滿足特定條件時(shí),會(huì)清空受害者主機(jī)的主目錄。


泄露憑證的類型與分布


新 GitHub 賬戶在新倉(cāng)庫(kù)上發(fā)布機(jī)密信息的速度

Wiz研究人員對(duì)Shai-Hulud2.0攻擊擴(kuò)散至3萬個(gè)GitHub倉(cāng)庫(kù)的憑證泄露數(shù)據(jù)展開分析,發(fā)現(xiàn)泄露的敏感信息包含以下類型:

1. 約70%的倉(cāng)庫(kù)中存在contents.json文件,內(nèi)含GitHub用戶名、令牌及文件快照;

2. 半數(shù)倉(cāng)庫(kù)包含truffleSecrets.json文件,存儲(chǔ)了TruffleHog的掃描結(jié)果;

3. 80%的倉(cāng)庫(kù)存有environment.json文件,涵蓋操作系統(tǒng)信息、CI/CD元數(shù)據(jù)、NPM包元數(shù)據(jù)及GitHub身份憑證;

4. 400個(gè)倉(cāng)庫(kù)托管了actionsSecrets.json文件,包含GitHub Actions工作流密鑰。

該惡意軟件調(diào)用TruffleHog時(shí)未啟用-only-verified參數(shù),這意味著40萬條泄露憑證僅符合已知格式規(guī)范,未必仍具備有效性或可使用性。

盡管這批憑證數(shù)據(jù)存在大量無效信息,需進(jìn)行大量去重工作,但其中仍包含數(shù)百條有效憑證,涵蓋云服務(wù)密鑰、NPM令牌及版本控制系統(tǒng)(VCS)身份憑證。截至目前,這些憑證已構(gòu)成供應(yīng)鏈進(jìn)一步遭襲的現(xiàn)實(shí)風(fēng)險(xiǎn),例如研究員監(jiān)測(cè)到超60%的泄露NPM令牌仍處于有效狀態(tài)。


感染設(shè)備與環(huán)境特征

對(duì)2.4萬個(gè)environment.json文件的分析顯示,約半數(shù)文件為唯一實(shí)例,其中23%對(duì)應(yīng)開發(fā)者本地設(shè)備,其余則來自CI/CD運(yùn)行器等基礎(chǔ)設(shè)施。

研究人員匯總的數(shù)據(jù)表明,87%的受感染設(shè)備為L(zhǎng)inux系統(tǒng),而76%的感染案例發(fā)生在容器環(huán)境中。

在CI/CD平臺(tái)分布方面,GitHub Actions占比遙遙領(lǐng)先,其次為Jenkins、GitLab CI及AWS CodeBuild。


受影響的CI/CD平臺(tái)

從感染對(duì)象來看,受影響最嚴(yán)重的軟件包為@postman/tunnel-agent@0.6.7和@asyncapi/specs@6.8.3,這兩款軟件包的感染量合計(jì)占所有感染案例的60%以上。


感染包的流行率

研究人員據(jù)此認(rèn)為,若能及早識(shí)別并管控這幾個(gè)核心軟件包,Shai-Hulud的攻擊影響本可大幅降低。此外,從感染模式來看,99%的感染實(shí)例均源于preinstall事件觸發(fā)的node setup_bun.js腳本執(zhí)行,極少數(shù)例外情況大概率為攻擊者的測(cè)試嘗試。

Wiz認(rèn)為,Shai-Hulud幕后攻擊者會(huì)持續(xù)優(yōu)化并演進(jìn)攻擊手段,且預(yù)計(jì)短期內(nèi)將出現(xiàn)更多攻擊波次,甚至可能利用已竊取的海量憑證發(fā)起新一輪攻擊。

參考及來源:https://www.bleepingcomputer.com/news/security/shai-hulud-20-npm-malware-attack-exposed-up-to-400-000-dev-secrets/

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
《驕陽(yáng)似我》遭越南禁播下架! 畫面踩雷「九段線」從Netflix消失

《驕陽(yáng)似我》遭越南禁播下架! 畫面踩雷「九段線」從Netflix消失

ETtoday星光云
2026-01-07 12:18:04
俄?yè)P(yáng)言活捉德國(guó)總理,話音剛落,美軍扣押俄護(hù)航油輪,普京大怒

俄?yè)P(yáng)言活捉德國(guó)總理,話音剛落,美軍扣押俄護(hù)航油輪,普京大怒

博覽歷史
2026-01-08 18:45:13
中方支持委內(nèi)瑞拉人民對(duì)自己國(guó)家的領(lǐng)土與自然資源享有完全主權(quán),委內(nèi)瑞拉外長(zhǎng):感謝中方支持

中方支持委內(nèi)瑞拉人民對(duì)自己國(guó)家的領(lǐng)土與自然資源享有完全主權(quán),委內(nèi)瑞拉外長(zhǎng):感謝中方支持

環(huán)球網(wǎng)資訊
2026-01-08 11:57:05
那時(shí)候沒有美顏,美是真的美

那時(shí)候沒有美顏,美是真的美

太急張三瘋
2026-01-07 11:32:29
澤連斯基稱美國(guó)應(yīng)對(duì)車臣領(lǐng)導(dǎo)人“動(dòng)手”,卡德羅夫:是男人就自己來,別躲美國(guó)背后

澤連斯基稱美國(guó)應(yīng)對(duì)車臣領(lǐng)導(dǎo)人“動(dòng)手”,卡德羅夫:是男人就自己來,別躲美國(guó)背后

紅星新聞
2026-01-08 13:11:17
0比3慘案!張本智和遭薛飛橫掃,多哈奧運(yùn)備戰(zhàn)拉響警報(bào)

0比3慘案!張本智和遭薛飛橫掃,多哈奧運(yùn)備戰(zhàn)拉響警報(bào)

阿晞體育
2026-01-08 12:44:16
里奇保羅霸氣回應(yīng)詹姆斯交易傳聞:手握否決權(quán),湖人敢動(dòng)他試試?

里奇保羅霸氣回應(yīng)詹姆斯交易傳聞:手握否決權(quán),湖人敢動(dòng)他試試?

夜白侃球
2026-01-08 21:33:33
比中國(guó)衛(wèi)星猛3倍!腦機(jī)接口+商業(yè)航天,6大龍頭藏不住了

比中國(guó)衛(wèi)星猛3倍!腦機(jī)接口+商業(yè)航天,6大龍頭藏不住了

Thurman在昆明
2026-01-07 13:42:37
就換個(gè)LOGO?格力海報(bào)被抄襲,怒喊友商:“抄得挺像的,下次別抄了”

就換個(gè)LOGO?格力海報(bào)被抄襲,怒喊友商:“抄得挺像的,下次別抄了”

LOGO研究所
2026-01-08 09:32:19
馬杜羅為何不慌?進(jìn)了DEA“牢籠”,反而拿到了博弈主動(dòng)權(quán)

馬杜羅為何不慌?進(jìn)了DEA“牢籠”,反而拿到了博弈主動(dòng)權(quán)

回旋鏢
2026-01-05 23:14:21
比亞迪王炸新車官宣:1月9日,正式上市!

比亞迪王炸新車官宣:1月9日,正式上市!

高科技愛好者
2026-01-07 23:12:56
馬杜羅被“綁架”后,加拿大比中國(guó)更著急,卡尼提前登上訪華專機(jī)

馬杜羅被“綁架”后,加拿大比中國(guó)更著急,卡尼提前登上訪華專機(jī)

男女那點(diǎn)事兒兒
2026-01-08 19:59:02
賴昌星發(fā)妻曾明娜現(xiàn)狀:逃亡10年后回國(guó),守著3000平老宅安靜養(yǎng)老

賴昌星發(fā)妻曾明娜現(xiàn)狀:逃亡10年后回國(guó),守著3000平老宅安靜養(yǎng)老

古書記史
2025-12-12 11:21:38
廣東險(xiǎn)勝深圳,聽聽各界媒體專家怎么說,有他在廣東奪冠基本沒戲

廣東險(xiǎn)勝深圳,聽聽各界媒體專家怎么說,有他在廣東奪冠基本沒戲

老瑋是個(gè)手藝人
2026-01-08 05:44:12
安妮海瑟薇推特自拍被玩壞!喊話Grok脫衣、變貓女

安妮海瑟薇推特自拍被玩壞!喊話Grok脫衣、變貓女

游民星空
2026-01-08 22:03:29
正式通車!成都出發(fā)高鐵直達(dá)冷門小城,景色媲美桂林!物價(jià)低生活慢,碳水天堂10元吃撐!

正式通車!成都出發(fā)高鐵直達(dá)冷門小城,景色媲美桂林!物價(jià)低生活慢,碳水天堂10元吃撐!

掌上金牛
2026-01-08 09:41:26
體檢報(bào)告中,若這3個(gè)指標(biāo)都正常,基本可排除很多疾病

體檢報(bào)告中,若這3個(gè)指標(biāo)都正常,基本可排除很多疾病

財(cái)經(jīng)早餐
2025-08-05 06:38:02
伊朗駐華大使警告:美國(guó)若敢動(dòng)伊朗 后續(xù)影響將遠(yuǎn)超各方控制能力

伊朗駐華大使警告:美國(guó)若敢動(dòng)伊朗 后續(xù)影響將遠(yuǎn)超各方控制能力

中國(guó)日?qǐng)?bào)網(wǎng)
2026-01-08 14:41:10
網(wǎng)友:這輩子被被房子傷透了心,扣扣搜搜攢錢買房,還不如躺平

網(wǎng)友:這輩子被被房子傷透了心,扣扣搜搜攢錢買房,還不如躺平

恪守原則和底線
2026-01-02 05:45:03
哈佛大學(xué)醫(yī)學(xué)院副教授揭秘:焦慮是高智商、高能量的潛力信號(hào)

哈佛大學(xué)醫(yī)學(xué)院副教授揭秘:焦慮是高智商、高能量的潛力信號(hào)

文匯報(bào)
2026-01-06 16:09:09
2026-01-08 22:35:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一樣的互聯(lián)網(wǎng)安全新視界
8117文章數(shù) 10545關(guān)注度
往期回顧 全部

科技要聞

智譜拿下“全球大模型第一股”,憑什么

頭條要聞

19歲小伙在柬疑被16萬轉(zhuǎn)賣 與母親視頻時(shí)按"酒窩"求救

頭條要聞

19歲小伙在柬疑被16萬轉(zhuǎn)賣 與母親視頻時(shí)按"酒窩"求救

體育要聞

世乒賽銀牌得主,說自己夢(mèng)里都是孫穎莎

娛樂要聞

抗戰(zhàn)劇《馬背搖籃》首播,獲觀眾好評(píng)

財(cái)經(jīng)要聞

微軟CTO韋青:未來人類會(huì)花錢"戒手機(jī)"

汽車要聞

從量變到"智"變 吉利在CES打出了五張牌

態(tài)度原創(chuàng)

房產(chǎn)
家居
手機(jī)
藝術(shù)
軍事航空

房產(chǎn)要聞

豪宅搶瘋、剛需撿漏……2025年,一張房票改寫了廣州市場(chǎng)格局

家居要聞

理性主義 冷調(diào)自由居所

手機(jī)要聞

一加手機(jī)2025年銷量增速位居行業(yè)第一:一加15/Ace 6銷量創(chuàng)新高

藝術(shù)要聞

頤和園金光穿洞

軍事要聞

特朗普提出將美國(guó)軍費(fèi)提升至1.5萬億美元

無障礙瀏覽 進(jìn)入關(guān)懷版