La campagne Shai-Hulud v2 s'étend de npm à Maven, révélant des milliers de secrets

The Hacker News - TheHackerNews - 26/11
Shai-Hulud v2 a violé npm et Maven, impactant plus de 28 000 dépôts et divulguant 11 858 secrets.

La deuxième vague de l'attaque de la chaîne d'approvisionnement Shai-Hulud s'est propagée à l'écosystème Maven après avoir compromis plus de 830 packages dans le registre npm.

L'équipe de recherche Socket a déclaré avoir identifié un package Maven Central nommé org.mvnpm:posthog-node:4.18.1 qui intègre les deux mêmes composants associés à Sha1-Hulud : le chargeur "setup_bun.js" et la charge utile principale "bun_environment.js".

"Cela signifie que le projet PostHog a compromis les versions des écosystèmes JavaScript/npm et Java/Maven, pilotées par la même charge utile Shai Hulud v2", a déclaré la société de cybersécurité dans une mise à jour mardi.

Il convient de noter que le package Maven Central n'est pas publié par PostHog lui-même. Au lieu de cela, les coordonnées "org.mvnpm" sont générées via un processus mvnpm automatisé qui reconstruit les packages npm en tant qu'artefacts Maven. Maven Central a déclaré qu'il travaillait à la mise en œuvre de protections supplémentaires pour empêcher que les composants NPM comprom...
[Courte citation de 8% de l'article original]

Loading...