QRコードをスキャンしてダウンロードしてください。
BTC $70,900.66 -3.38%
ETH $1,998.58 +0.12%
BNB $688.27 -1.40%
XRP $1.29 -2.73%
SOL $80.70 -1.52%
TRX $0.3414 -2.55%
DOGE $0.1005 +0.31%
ADA $0.2268 -3.24%
BCH $289.69 -3.14%
LINK $8.98 -1.22%
HYPE $74.06 +1.26%
AAVE $79.56 -3.08%
SUI $0.8696 -2.14%
XLM $0.2352 -10.58%
ZEC $572.91 +1.19%
BTC $70,900.66 -3.38%
ETH $1,998.58 +0.12%
BNB $688.27 -1.40%
XRP $1.29 -2.73%
SOL $80.70 -1.52%
TRX $0.3414 -2.55%
DOGE $0.1005 +0.31%
ADA $0.2268 -3.24%
BCH $289.69 -3.14%
LINK $8.98 -1.22%
HYPE $74.06 +1.26%
AAVE $79.56 -3.08%
SUI $0.8696 -2.14%
XLM $0.2352 -10.58%
ZEC $572.91 +1.19%

afa

GitHubとGrafanaの安全事件は、大規模な「ミニサンドワーム」サプライチェーン攻撃に関連している可能性が高い。

慢雾が発表した脅威情報によると、最近複数の高頻度npmパッケージ、AntVやEcharts-for-react、Python SDKのdurabletaskがMini Shai-Hulud「ミニ沙虫」サプライチェーン攻撃を受けました。npmアカウントatoolが侵害され、攻撃者は22分以内に637の悪意のあるバージョンを自動的に公開し、317のパッケージに関与しました。攻撃者は35分以内にdurabletaskの1.4.1、1.4.2、1.4.3バージョンを連続してアップロードし、正常なリリース管理を回避してMicrosoftの公式リリースを偽装しました。GitHubトークンの大規模漏洩事件とGrafana Labsのランサムウェア攻撃は、このサプライチェーン攻撃と関連している可能性が高いです。影響を受けたコンポーネントには、npmエコシステム内のAntV、Echarts-for-reactなどの高頻度コンポーネント、及びPythonパッケージのdurabletask 1.4.1、1.4.2、1.4.3が含まれます。攻撃者はクラウドおよびローカルの認証情報を盗み、内部リポジトリや敏感なクラウドインフラに無許可でアクセスし、開発者のマシンやCI/CDパイプラインに横移動し、漏洩したGitHubトークンを販売・利用し、ランサムウェアやデータ漏洩の脅威を実施することができます。慢雾は、すべての露出した認証情報を直ちにローテーションし、影響を受けたパッケージを置き換え、感染の可能性があるシステムを隔離し、厳格な依存関係のレビュー政策を実施することを推奨しています。以前の報道によれば、「ミニ沙虫」ワームは最近オープンソースコードリポジトリで大規模感染を完了しており、開発者は注意して調査する必要があります。

Grafana:調査によると、最近のセキュリティ事件は顧客の生産システムや運用に影響を与えていない。

オープンソースデータ可視化ツールGrafanaは、5月16日のセキュリティインシデント調査の最新の進展を発表しました。調査によると、このインシデントはGrafana LabsのGitHub環境に限定されており、公開およびプライベートのソースコードや内部GitHubリポジトリが含まれていますが、顧客の生産システム、運用、またはGrafana Cloudプラットフォームには影響を与えていません。ダウンロードされた内容にはソースコードの他に、チームが内部運用情報やビジネスの詳細を協力して保存するために使用するリポジトリが含まれており、ビジネスの連絡先名やメールアドレスが含まれていますが、生産システムやクラウドプラットフォームからのデータではありません。Grafana Labsは、コードベースがダウンロードされたが改ざんされていないことを明確に述べており、現在顧客やオープンソースユーザーは何らかの行動を取る必要はありません。このインシデントは、Mini Shai-Hulud運動を通じて行われたTanStack npmサプライチェーン攻撃に起因しています。Grafana Labsは5月11日に悪意のある活動を検出し、緊急対応を開始しましたが、1つの資格情報を見逃したために攻撃者がアクセス権を得てしまいました。5月16日に身代金要求を受けた後、会社は身代金を支払わないことを決定し、自動化された資格情報をローテーションし、監視を強化し、5月11日以降のすべてのコミットを監査し、GitHubのセキュリティ設定を大幅に強化しました。会社は連邦捜査機関に通知し、調査は現在も進行中です。

慢雾:Grafanaにはアカウントの乗っ取りと認証バイパスの脆弱性があります。関係者は迅速にアップグレードしてください。

ChainCatcher のメッセージによると、SlowMist の情報で、Grafana が深刻なセキュリティ警告を発表しました。アカウントの乗っ取りと認証バイパスの脆弱性 (CVE-2023-3128) が存在し、現在 PoC がインターネット上に公開されており、攻撃の事例が発生しています。Grafana は、クロスプラットフォームのオープンソースデータ可視化ウェブアプリケーションプラットフォームで、ユーザーが接続するデータソースを設定した後、Grafana はウェブブラウザでデータチャートや警告を表示できます。Grafana は、電子メールの要求に基づいて Azure Active Directory アカウントを検証します。Azure AD では、プロファイルの電子メールフィールドは Azure AD テナント間で一意ではありません。Azure AD OAuth とマルチテナント Azure AD OAuth アプリが一緒に構成されると、Grafana アカウントが乗っ取られ、認証がバイパスされる可能性があります。その中で、Grafana >= 6.7.0 が影響を受けます。暗号通貨業界では、多くのプラットフォームがこのソリューションを採用してサーバーのパフォーマンスを監視していますので、リスクに注意し、Grafana を最新バージョンにアップグレードしてください。(出典リンク)
app_icon
ChainCatcher Building the Web3 world with innovations.