TAG

#供應鏈攻擊

19 篇文章

TechLab 所有關於「供應鏈攻擊」嘅文章、評測同教學,由最新排起。

npm、RubyGems 56 個仿冒套件偷 Windows 資料:裝過點查、未中招點防Tech News

npm、RubyGems 56 個仿冒套件偷 Windows 資料:裝過點查、未中招點防

攻擊者用 40 個 npm 套件同 16 個 RubyGems 套件扮成熱門 dependency,安裝時即喺 Windows 啟動竊密程式。以下整理完整名單、lockfile 同 Windows 檢查方法,亦講清楚懷疑中招後點處理登入憑證、Telegram session 同加密貨幣錢包。

2 個月前
LiteLLM 3月供應鏈攻擊新推算:兩個毒版本點查、API key 點換Tech News

LiteLLM 3月供應鏈攻擊新推算:兩個毒版本點查、API key 點換

LiteLLM 今年3月有兩個 PyPI 版本俾人加咗偷憑證程式。CloudSEK 最新推算指,潛在暴露範圍涉及逾2,500間機構同約43.4萬條 CI/CD pipeline,不過呢啲數字唔代表全部已確認中招。用過 Python、AI API 同自動部署嘅團隊,而家應該點查同點補救?

2 個月前
LiteLLM 污染套件只活 40 分鐘,3 月偷走嘅 secrets 到 8 月先睇到規模Tech News

LiteLLM 污染套件只活 40 分鐘,3 月偷走嘅 secrets 到 8 月先睇到規模

LiteLLM 兩個受污染 PyPI 版本喺 3 月短暫上架,惡意程式會偷走 API key、SSH key 同雲端 credentials,仲識留低持久化後門。8 月披露嘅 195TB 數據同逾 2,500 間機構仍未獲獨立核實,但裝過相關版本嘅團隊要即刻查紀錄、清機同換 secrets。

2 個月前
BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門Tech News

BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門

BdThemes 上游 API 俾人入侵,惡意 JavaScript 借 WordPress 管理員權限開帳戶、裝假外掛同 webshell。相關外掛合計安裝量超過 35 萬,但唔代表全部網站中招;用家而家要停用受影響外掛,再查帳戶、檔案同資料庫有冇異常。

2 個月前
ChainDrop 蠕蟲踩入 npm 供應鏈:刪走 keyv 未代表清得乾淨Tech News

ChainDrop 蠕蟲踩入 npm 供應鏈:刪走 keyv 未代表清得乾淨

ChainDrop 借受污染 npm 套件嘅 preinstall script 自動執行,再由開發者電腦同 CI runner 搜掠 GitHub、npm、AWS 等 credentials。團隊要查實際安裝版本、時間同紀錄;一旦執行過惡意版本,淨係刪套件並唔夠。

2 個月前
Keyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 tokenTech News

Keyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 token

Keyv 6.0.0 俾人植入 ChainDrop 後,惡意程式借 npm 同 GitHub 憑證自動污染更多套件,正常 provenance 亦照樣過關。以下整理受影響版本、hooks 掃描方法,同撤銷 npm、GitHub、雲端及 AI 工具 token 嘅正確次序。

2 個月前
ChainDrop 攻陷逾 400 個 npm 套件:中招後先隔離,唔好即刻換 tokenTech News

ChainDrop 攻陷逾 400 個 npm 套件:中招後先隔離,唔好即刻換 token

ChainDrop 借 npm preinstall 自動執行,識得按開發電腦同 CI/CD 環境轉招數,再偷 GitHub、npm 同雲端憑證繼續散播。團隊要即刻核對 lockfile、cache、版本同 IOC;一旦懷疑載荷跑過,應先隔離及重建系統,再喺乾淨裝置撤銷相關 token。

2 個月前
keyv 供應鏈蠕蟲攻陷 444 個 npm 套件:開發團隊即時排查指南Tech News

keyv 供應鏈蠕蟲攻陷 444 個 npm 套件:開發團隊即時排查指南

keyv 惡意版本可經 ESLint 等工具嘅間接依賴入項目,安裝時再偷 npm、GitHub、SSH、雲端同 CI/CD 憑證。單純見到 keyv 未代表中招,團隊要核對完整套件名、版本同安裝紀錄;確認執行過惡意版本,就要隔離環境、清走持續感染機制,再輪換 secrets。

2 個月前
keyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜Tech News

keyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜

keyv 供應鏈事故唔止影響直接裝過套件嘅項目,藏喺 ESLint 等依賴樹入面一樣有風險。蠕蟲亦會偷 npm、GitHub 同雲端憑證,再污染其他套件;團隊要由 lockfile、CI 紀錄同開發電腦一齊追查,換 token 前仲要先拆走惡意監察程式。

2 個月前
Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址Tech News

Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址

Adform 嘅網站追蹤 script 一度俾黑客加料,會暗中改走 Bitcoin、Ethereum 同 Tron 錢包地址。事故已經受控,但影響時段仲有疑點;曾喺 7 月 27 日處理加密貨幣交易嘅人,最好清 browser cache,再核對完整交易紀錄。

2 個月前
Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0Tech News

Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0

Hugging Face Diffusers 舊版有三組高風險漏洞,惡意模型 repo 可借正常 `from_pretrained` 流程執行 Python 程式碼。開發者要升上 0.38.0、鎖實版本同模型 revision,再用隔離環境載入外來模型。

2 個月前
Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守Tech News

Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守

Unit 42 公開三種針對 Google 同步通行密鑰嘅攻擊手法,可以避過裝置解鎖,甚至抽走整批私密金鑰。不過三種攻擊都有同一個重要前設:受害人部 Windows 電腦早已俾惡意程式入侵,通行密鑰本身採用嘅加密原理未有俾破解。

2 個月前
AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行Tech News

AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行

AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。

2 個月前
AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證Tech News

AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證

AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。

2 個月前
冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CDTech News

冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CD

axios 惡意版本只上架約三個鐘,風險卻唔止於一個套件。攻擊者借 npm 安裝流程喺開發機同 CI runner 執行後門,連部署 token、雲端金鑰同 production 權限都可能一併拎走。Amazon 最新調查再將事件追溯到一年前嘅冷門套件試招。

2 個月前
裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secretsTech News

裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secrets

Jscrambler 嘅 npm 發布 token 遭人偷走,攻擊者接連推出五個惡意版本,部分仲會喺安裝時執行。開發團隊要翻查 lockfile、CI 記錄同 npm cache;只要惡意程式曾經行過,就要當部機或 runner 已失守,撤銷所有可能外洩嘅 secrets。

3 個月前
假 GitHub 工具扮活躍:222 個 repository 背後嘅 Windows RAT 誘餌網Tech News

假 GitHub 工具扮活躍:222 個 repository 背後嘅 Windows RAT 誘餌網

Socket 由一個扮 DNS scanner 嘅惡意 Go module,追到 222 個 GitHub 誘餌 repository。攻擊者用自動 commit、公開 dead drop 同加密壓縮檔藏起載入鏈;開發團隊仲要查 dependency 來源、版本紀錄同 CI/CD credentials。

3 個月前
假 Go DNS 掃描器背後:GitHub repo 有 commit 都唔代表可信3C 產品

假 Go DNS 掃描器背後:GitHub repo 有 commit 都唔代表可信

Socket 研究指一個扮 DNS/subdomain 掃描器嘅 Go module,背後連住 222 個 GitHub repo,同時用 GitHub Actions 刷 commit、Go pseudo-version 刷版本,再交畀 Windows loader 拉 RAT、infostealer 同 miner。呢單嘢最大提醒係:開源套件唔可以淨係睇 repo 表面活躍度。

3 個月前
一個 VS Code extension 點樣打入 GitHub:開源供應鏈風險已變日常Tech News

一個 VS Code extension 點樣打入 GitHub:開源供應鏈風險已變日常

GitHub 確認一名員工裝到被污染 VS Code extension,令約 3,800 個 GitHub 內部 repo 被外洩。重點唔係「GitHub 都會中招」咁簡單,而係 developer 工具、npm package、CI token 同 AI coding agent 已經變成同一條攻擊鏈。

5 個月前