供应链
Shai-Hulud攻击波及网络安全公司CrowdSec的GitHub数据
原标题: Shai-Hulud攻击波及网络安全公司CrowdSec的GitHub数据
📋总体概括
安全公司CrowdSec遭遇Shai-Hulud供应链攻击波及:攻击者通过TanStack npm供应链攻击,从一名前员工电脑上窃取的OAuth令牌,盗取了该公司170个GitHub私有仓库。安全公司自身成为供应链攻击受害者,暴露出开源生态中令牌管理与离职设备管控的普遍薄弱环节,也让npm供应链攻击的破坏半径再次扩大。
⚡关键信息
- ▸CrowdSec被Shai-Hulud攻击波及,170个私有仓库被窃取
- ▸攻击源头是TanStack npm供应链攻击
- ▸攻击者利用从一名前员工电脑窃取的OAuth令牌入侵
- ▸安全公司自身中招,凸显令牌与设备管理漏洞
🔥犀利点评
安全公司被供应链攻击掏了家底,多少有点黑色幽默。真正的教训不在CrowdSec,而在整个开源生态:一台没清理干净的前员工电脑、一枚没及时吊销的OAuth令牌,就足以穿透170个私有仓库。npm生态已成攻击者的主战场,企业该把令牌生命周期管理和CI/CD凭据轮换当头等大事,否则下一次中招的可能是任何一家。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 DarkReading 阅读全文 →