TAG

#供應鏈攻擊

19 篇文章

TechLab 所有關於「供應鏈攻擊」嘅文章、評測同教學,由最新排起。

npm、RubyGems 56 個仿冒套件偷 Windows 資料:裝過點查、未中招點防Tech News

npm、RubyGems 56 個仿冒套件偷 Windows 資料:裝過點查、未中招點防

攻擊者用 40 個 npm 套件同 16 個 RubyGems 套件扮成熱門 dependency,安裝時即喺 Windows 啟動竊密程式。以下整理完整名單、lockfile 同 Windows 檢查方法,亦講清楚懷疑中招後點處理登入憑證、Telegram session 同加密貨幣錢包。

7 天前
LiteLLM 3月供應鏈攻擊新推算:兩個毒版本點查、API key 點換Tech News

LiteLLM 3月供應鏈攻擊新推算:兩個毒版本點查、API key 點換

LiteLLM 今年3月有兩個 PyPI 版本俾人加咗偷憑證程式。CloudSEK 最新推算指,潛在暴露範圍涉及逾2,500間機構同約43.4萬條 CI/CD pipeline,不過呢啲數字唔代表全部已確認中招。用過 Python、AI API 同自動部署嘅團隊,而家應該點查同點補救?

13 天前
LiteLLM 污染套件只活 40 分鐘,3 月偷走嘅 secrets 到 8 月先睇到規模Tech News

LiteLLM 污染套件只活 40 分鐘,3 月偷走嘅 secrets 到 8 月先睇到規模

LiteLLM 兩個受污染 PyPI 版本喺 3 月短暫上架,惡意程式會偷走 API key、SSH key 同雲端 credentials,仲識留低持久化後門。8 月披露嘅 195TB 數據同逾 2,500 間機構仍未獲獨立核實,但裝過相關版本嘅團隊要即刻查紀錄、清機同換 secrets。

14 天前
BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門Tech News

BdThemes 七款 WordPress 外掛供應鏈攻擊:管理員即查帳戶同後門

BdThemes 上游 API 俾人入侵,惡意 JavaScript 借 WordPress 管理員權限開帳戶、裝假外掛同 webshell。相關外掛合計安裝量超過 35 萬,但唔代表全部網站中招;用家而家要停用受影響外掛,再查帳戶、檔案同資料庫有冇異常。

15 天前
ChainDrop 蠕蟲踩入 npm 供應鏈:刪走 keyv 未代表清得乾淨Tech News

ChainDrop 蠕蟲踩入 npm 供應鏈:刪走 keyv 未代表清得乾淨

ChainDrop 借受污染 npm 套件嘅 preinstall script 自動執行,再由開發者電腦同 CI runner 搜掠 GitHub、npm、AWS 等 credentials。團隊要查實際安裝版本、時間同紀錄;一旦執行過惡意版本,淨係刪套件並唔夠。

20 天前
Keyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 tokenTech News

Keyv 供應鏈攻擊急救指南:ChainDrop 點樣自動散毒同偷 token

Keyv 6.0.0 俾人植入 ChainDrop 後,惡意程式借 npm 同 GitHub 憑證自動污染更多套件,正常 provenance 亦照樣過關。以下整理受影響版本、hooks 掃描方法,同撤銷 npm、GitHub、雲端及 AI 工具 token 嘅正確次序。

21 天前
ChainDrop 攻陷逾 400 個 npm 套件:中招後先隔離,唔好即刻換 tokenTech News

ChainDrop 攻陷逾 400 個 npm 套件:中招後先隔離,唔好即刻換 token

ChainDrop 借 npm preinstall 自動執行,識得按開發電腦同 CI/CD 環境轉招數,再偷 GitHub、npm 同雲端憑證繼續散播。團隊要即刻核對 lockfile、cache、版本同 IOC;一旦懷疑載荷跑過,應先隔離及重建系統,再喺乾淨裝置撤銷相關 token。

21 天前
keyv 供應鏈蠕蟲攻陷 444 個 npm 套件:開發團隊即時排查指南Tech News

keyv 供應鏈蠕蟲攻陷 444 個 npm 套件:開發團隊即時排查指南

keyv 惡意版本可經 ESLint 等工具嘅間接依賴入項目,安裝時再偷 npm、GitHub、SSH、雲端同 CI/CD 憑證。單純見到 keyv 未代表中招,團隊要核對完整套件名、版本同安裝紀錄;確認執行過惡意版本,就要隔離環境、清走持續感染機制,再輪換 secrets。

22 天前
keyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜Tech News

keyv 引爆 npm 蠕蟲攻擊:444 個套件中招,開發團隊而家要查乜

keyv 供應鏈事故唔止影響直接裝過套件嘅項目,藏喺 ESLint 等依賴樹入面一樣有風險。蠕蟲亦會偷 npm、GitHub 同雲端憑證,再污染其他套件;團隊要由 lockfile、CI 紀錄同開發電腦一齊追查,換 token 前仲要先拆走惡意監察程式。

22 天前
Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址Tech News

Adform 廣告 script 曾俾人落毒:正常網站點樣暗換加密貨幣錢包地址

Adform 嘅網站追蹤 script 一度俾黑客加料,會暗中改走 Bitcoin、Ethereum 同 Tron 錢包地址。事故已經受控,但影響時段仲有疑點;曾喺 7 月 27 日處理加密貨幣交易嘅人,最好清 browser cache,再核對完整交易紀錄。

23 天前
Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0Tech News

Hugging Face 模型 repo 可變成程式碼入口:Diffusers 三漏洞要即升 0.38.0

Hugging Face Diffusers 舊版有三組高風險漏洞,惡意模型 repo 可借正常 `from_pretrained` 流程執行 Python 程式碼。開發者要升上 0.38.0、鎖實版本同模型 revision,再用隔離環境載入外來模型。

23 天前
Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守Tech News

Google 同步通行密鑰俾惡意程式盯上:電腦中招後,私密金鑰都有機會失守

Unit 42 公開三種針對 Google 同步通行密鑰嘅攻擊手法,可以避過裝置解鎖,甚至抽走整批私密金鑰。不過三種攻擊都有同一個重要前設:受害人部 Windows 電腦早已俾惡意程式入侵,通行密鑰本身採用嘅加密原理未有俾破解。

23 天前
AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行Tech News

AsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行

AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。

23 天前
AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證Tech News

AsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證

AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。

23 天前
冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CDTech News

冷門 npm 套件先試招,再騎劫 axios:惡意更新點樣直入開發機同 CI/CD

axios 惡意版本只上架約三個鐘,風險卻唔止於一個套件。攻擊者借 npm 安裝流程喺開發機同 CI runner 執行後門,連部署 token、雲端金鑰同 production 權限都可能一併拎走。Amazon 最新調查再將事件追溯到一年前嘅冷門套件試招。

28 天前
裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secretsTech News

裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secrets

Jscrambler 嘅 npm 發布 token 遭人偷走,攻擊者接連推出五個惡意版本,部分仲會喺安裝時執行。開發團隊要翻查 lockfile、CI 記錄同 npm cache;只要惡意程式曾經行過,就要當部機或 runner 已失守,撤銷所有可能外洩嘅 secrets。

1 個月前
假 GitHub 工具扮活躍:222 個 repository 背後嘅 Windows RAT 誘餌網Tech News

假 GitHub 工具扮活躍:222 個 repository 背後嘅 Windows RAT 誘餌網

Socket 由一個扮 DNS scanner 嘅惡意 Go module,追到 222 個 GitHub 誘餌 repository。攻擊者用自動 commit、公開 dead drop 同加密壓縮檔藏起載入鏈;開發團隊仲要查 dependency 來源、版本紀錄同 CI/CD credentials。

1 個月前
假 Go DNS 掃描器背後:GitHub repo 有 commit 都唔代表可信3C 產品

假 Go DNS 掃描器背後:GitHub repo 有 commit 都唔代表可信

Socket 研究指一個扮 DNS/subdomain 掃描器嘅 Go module,背後連住 222 個 GitHub repo,同時用 GitHub Actions 刷 commit、Go pseudo-version 刷版本,再交畀 Windows loader 拉 RAT、infostealer 同 miner。呢單嘢最大提醒係:開源套件唔可以淨係睇 repo 表面活躍度。

2 個月前
一個 VS Code extension 點樣打入 GitHub:開源供應鏈風險已變日常Tech News

一個 VS Code extension 點樣打入 GitHub:開源供應鏈風險已變日常

GitHub 確認一名員工裝到被污染 VS Code extension,令約 3,800 個 GitHub 內部 repo 被外洩。重點唔係「GitHub 都會中招」咁簡單,而係 developer 工具、npm package、CI token 同 AI coding agent 已經變成同一條攻擊鏈。

3 個月前