Trust Wallet 瀏覽器擴展 v2.68 事件與 11 月爆發的 Sha1-Hulud 蠕蟲投毒事件有關,攻擊者獲得了其有關源碼及 Chrome Web Store API key 後,上傳了帶後門的 v2.68…完成一次影響深遠的供應鏈攻擊。

Trust Wallet
@TrustWallet
We’re sharing a work-in-progress update on the Browser Extension v2.68 incident.
1/ Our current hypothesis on how this attack occurred and what this signals for the wider industry.
Full details are in the blog: https://short.trustwallet.com/v268-update
11 月的 Sha1-Hulud 蠕蟲事件

Cos(余弦)
@evilcos
11-26
这波供应链攻击有点刺激,带蠕虫性质了(如图),开发者使用被感染的库后,有概率还会帮继续感染传播…
https://wiz.io/blog/shai-hulud-2-0-ongoing-supply-chain-attack…
受影响的部分仓库:
https://github.com/search?q=Sha1-Hulud%3A+The+Second+Coming.&type=repositories…
https://github.com/search?q=Free+AI+at+api.airforce&type=repositories&p=1…
我们的 MistEye 已经第一时间推送了相关威胁情报,受影响的尽快排查…

注意新一波供應鏈蠕蟲攻擊來襲…🤦♂️

23pds (山哥)
@im23pds
⚠️
NPM 供应链攻击 Shai-Hulud 3.0 再次来袭
请各项目方和平台注意防范!
此前怀疑 @TrustWallet API key 泄露可能就是 Shai-Hulud 2.0 攻击导致的结果。
cc @evilcos @Foresight_News @wublockchain12 x.com/CharlieEriksen…
我們 11 月的預警詳情:威脅情報 |NPM 投毒分析 — Shai-Hulud 攻擊重現:mp.weixin.qq.com/s/EeZYZmlKhL7...…
自查確認我們沒有引用這個組件(包括 lib),會保持高度警惕🫡
相关赛道:
來自推特
免責聲明:以上內容僅為作者觀點,不代表Followin的任何立場,不構成與Followin相關的任何投資建議。
喜歡
收藏
評論
分享




