الضباب السحابي أحدث إنذار: تم استهداف سلسلة توريد npm باختراق واسع النطاق⚠️
تم اختراق نظام Keyv/Cacheable البيئي، إذ نشر المهاجمون أكثر من 2000 إصدار من حزم برمجية خبيثة، وقد تم التأكد من أن keyv@6.0.0 قد تم زرع باب خلفي فيه. يُعدّ Keyv مكتبة تجريد لتخزين قيم-مفتاح تدعم عدة مخدمات خلفية مثل Redis وSQLite وPostgreSQL وMongoDB وغيرها، وتصل عمليات تنزيلها أسبوعيًا إلى نحو 127 مليون مرة، ما يعني اتساعًا كبيرًا في نطاق التأثر.
أساليب الهجوم مشابهة جدًا لآلية نشاط فيروس ديدان Shai-Hulud npm السابق، وهي عالية الأتمتة وقابلة للتكرار على نطاق واسع. وتشمل المخاطر الرئيسية:
🔴 سرقة بيانات الاعتماد وتسريب متغيرات البيئة
🔴 اختراق مفاتيح CI/CD
🔴 نشر حمولة خبيثة عن بُعد
🔴 الانتقال الأفقي عبر بيئات تطوير مصابة
نصائح أمنية:
1️⃣ حدّد فورًا الإصدارات من البرامج المتأثرة وأزلها
2️⃣ قم بالترقية إلى الإصدارات الآمنة التي تم التحقق منها
3️⃣ راجع ملفات قفل الاعتماديات وسجلات البناء بشكل شامل
4️⃣ راقب الاتصالات الصادرة المشبوهة
5️⃣ قم بتدوير/استبدال جميع بيانات الاعتماد التي قد تكون مكشوفة
غالبًا ما تتسلل هجمات سلسلة التوريد بهدوء عبر مسار التطوير، لذا يُنصح جميع الفرق—وخاصة جهات Web3—ببدء فحص شامل فورًا، وعدم الاستهانة بالأمر.
#供应链安全 #npm #الأمن_السيبراني
تم اختراق نظام Keyv/Cacheable البيئي، إذ نشر المهاجمون أكثر من 2000 إصدار من حزم برمجية خبيثة، وقد تم التأكد من أن keyv@6.0.0 قد تم زرع باب خلفي فيه. يُعدّ Keyv مكتبة تجريد لتخزين قيم-مفتاح تدعم عدة مخدمات خلفية مثل Redis وSQLite وPostgreSQL وMongoDB وغيرها، وتصل عمليات تنزيلها أسبوعيًا إلى نحو 127 مليون مرة، ما يعني اتساعًا كبيرًا في نطاق التأثر.
أساليب الهجوم مشابهة جدًا لآلية نشاط فيروس ديدان Shai-Hulud npm السابق، وهي عالية الأتمتة وقابلة للتكرار على نطاق واسع. وتشمل المخاطر الرئيسية:
🔴 سرقة بيانات الاعتماد وتسريب متغيرات البيئة
🔴 اختراق مفاتيح CI/CD
🔴 نشر حمولة خبيثة عن بُعد
🔴 الانتقال الأفقي عبر بيئات تطوير مصابة
نصائح أمنية:
1️⃣ حدّد فورًا الإصدارات من البرامج المتأثرة وأزلها
2️⃣ قم بالترقية إلى الإصدارات الآمنة التي تم التحقق منها
3️⃣ راجع ملفات قفل الاعتماديات وسجلات البناء بشكل شامل
4️⃣ راقب الاتصالات الصادرة المشبوهة
5️⃣ قم بتدوير/استبدال جميع بيانات الاعتماد التي قد تكون مكشوفة
غالبًا ما تتسلل هجمات سلسلة التوريد بهدوء عبر مسار التطوير، لذا يُنصح جميع الفرق—وخاصة جهات Web3—ببدء فحص شامل فورًا، وعدم الاستهانة بالأمر.
#供应链安全 #npm #الأمن_السيبراني