Avvxsejpdktbbsibn0Lg6Bykahszmsip0Mowa4Nklod2Rv2Yyy4Iwpksk8Hwmuwjvisqjdgqhynzzp8Ms586Fve2Rifaalpkrdkwabyhkqrwv0Rxbolibubzvhrsrekyt0Vvhrbmub

Dans ce qui est encore un autre cas d’attaque de la chaîne d’approvisionnement ciblant les référentiels de logiciels open source, deux packages NPM populaires avec des téléchargements hebdomadaires cumulés de près de 22 millions se sont avérés compromis par un code malveillant en obtenant un accès non autorisé aux comptes des développeurs respectifs.

Les deux bibliothèques en question sont « coa, » un analyseur pour les options de ligne de commande, et « rc, » un chargeur de configuration, tous deux trafiqué par un acteur menaçant non identifié pour inclure des logiciels malveillants « identiques » qui volent des mots de passe.

Sauvegardes Github Automatiques

Toutes les versions de coa commençant par 2.0.3 et supérieures – 2.0.3, 2.0.4, 2.1.1, 2.1.3, 3.0.1 et 3.1.3 – sont impactées, et les utilisateurs des versions concernées sont invités à rétrograder à 2.0.2 dès que possible et vérifiez leurs systèmes pour toute activité suspecte, selon un avis GitHub publié le 4 novembre. Dans la même veine, les versions 1.2.9, 1.3.9 et 2.3.9 de rc ont été trouvées truffées de logiciels malveillants, avec un alerte indépendante exhortant les utilisateurs à revenir à la version 1.2.8.

Avvxsegdax5Obcs1Iobh1Tgcac46Txnn8Nvl Plcr Omm2Lusnwv 29I9Kmhivktilo Yijizkvz11Fldwg6 6T7Xslm4Uuusqs6 Cudfdby0Ozsephmzvraj42Qtsjce

Analyse complémentaire de la chute échantillons de logiciels malveillants montrer qu’il s’agit d’une variante de DanaBot qui est un malware Windows pour voler des informations d’identification et des mots de passe, faisant écho à deux incidents similaires du mois dernier qui ont entraîné la compromission de UAParser.js ainsi que la publication de bibliothèques Roblox NPM malhonnêtes et typosquatées.

Prévenir Les Violations De Données

« Pour protéger vos comptes et packages contre des attaques similaires, nous vous recommandons fortement activer [two-factor authentication] sur votre compte NPM, » NPM mentionné dans un tweet.

Publicité


Rate this post
Publicité
Article précédentPourquoi Kingdom Hearts devrait être une série animée Disney +
Article suivantLes investisseurs ont averti que les produits crypto à « rendement » ne sont pas des obligations
Avatar
Violette Laurent est une blogueuse tech nantaise diplômée en communication de masse et douée pour l'écriture. Elle est la rédactrice en chef de fr.techtribune.net. Les sujets de prédilection de Violette sont la technologie et la cryptographie. Elle est également une grande fan d'Anime et de Manga.

LAISSER UN COMMENTAIRE

S'il vous plaît entrez votre commentaire!
S'il vous plaît entrez votre nom ici