Slow Fog: npm-Paket für Red Hat Cloud-Dienste von aktiven Supply-Chain-Angriffen betroffen; gestohlene Zugangsdaten in über 300 GitHub-Repositories gefunden
SlowMist hat eine Sicherheitswarnung herausgegeben, da ein aktiver npm-Supply-Chain-Angriff auf Pakete im Zusammenhang mit @redhat-cloud-services entdeckt wurde. Derzeit sind über 31 Pakete bestätigt betroffen, die wöchentlich etwa 116.000 Mal heruntergeladen werden; zudem existieren gestohlene Zugangsdaten in mehr als 300 GitHub-Repositories. Diese Angriffsmethode ähnelt stark dem früheren „Shai-Hulud“-npm-Angriff und umfasst den Diebstahl von Zugangsdaten, die Erstellung bösartiger Repositories sowie das automatisierte Durchsickern von Geheimnissen. Es tauchen weiterhin neue verdächtige Repositories auf, was darauf hindeutet, dass der Angriff noch andauert und Entwickler weiterhin kontinuierlich infiziert werden.
Zu den potenziellen Gefahren gehören: Diebstahl von GitHub/npm-Tokens, Abfluss von AWS/GCP/Azure-Cloud-Zugangsdaten, Erfassung von SSH-Schlüsseln und Kubernetes-Secrets, Abfluss lokaler Umgebungs- und Wallet-Daten, Erstellung bösartiger Repositories und Persistenzoperationen sowie potenziell destruktive Aktionen nach dem Widerruf von Tokens. Es wird empfohlen, betroffene @redhat-cloud-services-Paketversionen umgehend zu entfernen oder ein Downgrade durchzuführen, eine umfassende Prüfung der CI/CD-Workflows und Abhängigkeitsinstallationen vorzunehmen, alle GitHub-, npm-, Cloud-Dienst-, SSH- und Wallet-bezogenen Schlüssel zu rotieren, Protokolle aufzubewahren und betroffene Entwicklerrechner oder Runner aus sauberen Images neu aufzusetzen, während gleichzeitig ein hohes Maß an Wachsamkeit gewahrt bleibt.
Das könnte Ihnen auch gefallen

So staken Sie Solana: Eine Schritt-für-Schritt-Anleitung für 2026

Morgenbericht | Strategy verkaufte letzte Woche 32 BTC und über 800.000 MSTR-Aktien; Binance kündigt offiziell sein Portal für den Handel mit US-Aktien an; Polymarket schließt exklusive Partnerschaft mit OneFootball

Garantierter Preis jetzt bei WEEX verfügbar: Führen Sie Trades präziser aus

Neueste Studie der BIZ: Die Zukunft von Stablecoins und die globale Währungslandschaft

Interview mit Makro-Experte Raoul Pal: Der KI-Wettlauf führt zu einer „ökonomischen Singularität“ – geben Sie Ihre Anteile in den nächsten vier Jahren nicht leichtfertig auf

"Gefangen in der Welt der Kryptowährungen: Lassen Sie sich nicht von der Angst, etwas zu verpassen, in den gefährlichsten letzten Zug drängen."

Die gescheiterte Verteidigung der Solana-Wächter: Um Hyperliquid zu zerreißen, greifen sie tatsächlich zu dem Skript, für das Ethereum einst selbst kritisiert wurde?

Warum bereitet Peter Thiel, der Mann hinter Palantir, einen Ausstieg in Argentinien vor?

Die Midlife-Crisis der Krypto-GPs: Ohne PMF gibt es keinen neuen Scheck vom LP

Fidelity Halbjahresbericht: 6 wichtige Trends bei digitalen Vermögenswerten für 2026

Drei Jahre später: Ein Rückblick auf meine Einschätzung von ChatGPT im Jahr 2023

Von Casino-Tools zu globalen Preismaschinen: Die Perspektive des NYSE-Chefs auf Hyperliquid

Sharplink-CEO: Die Zukunft von Ethereum entfaltet sich

Sind es Hacker und Regulierungsbehörden, die DeFi ruiniert haben?

Chris Lee: Vom Krypto-OG zu Großinvestitionen in die drei Speicher-Giganten, Prognosen zu KI-Bullenmarkt-Korrekturen, Web4 und Chancen für die junge Generation

He Yidengs Rang: Wenn du schon einmal hier bist, kannst du es auch versuchen

Sechs große Kritikpunkte eines Ethereum-Entwicklers

