npm memperketat izin token untuk menghadapi serangan, pelaku keamanan Web3 mempertanyakan kecukupan tindakan tersebut
npm telah mulai memperketat akses token dengan izin tinggi sebagai respons terhadap serangan rantai pasokan "Mini Shai-Hulud" yang baru-baru ini mempengaruhi pengembang Web3. Platform telah mencabut granular access token dengan izin menulis dan meminta pengguna segera mengganti kunci, serta beralih ke mekanisme publikasi Trusted Publishing.
Platform Mulai Bertindak
Tujuan langsung dari penyesuaian ini adalah untuk menahan gelombang penyebaran terbaru program jahat tersebut. Penyerang sebelumnya memanfaatkan token dengan izin menulis untuk melewati verifikasi dua langkah, mempublikasikan paket perangkat lunak jahat atau mencemari versi paket yang sudah ada di registri npm.
Namun, beberapa peneliti keamanan berpendapat bahwa tindakan npm datang terlalu lambat dan terutama membatasi penyebaran selanjutnya tanpa menangani kode berbahaya yang sudah masuk ke perangkat pengembang.
Lingkungan yang Terinfeksi Masih Bisa Bocor Data
Para peneliti menunjukkan bahwa pencabutan token memang dapat mengurangi versi jahat baru terus dirilis, tetapi manfaatnya terbatas bagi lingkungan pengembangan yang sudah terinfeksi. Worm tersebut akan tertanam dalam konfigurasi IDE dan asisten AI, serta terus-menerus aktif setiap kali pengembang mengakses alat terkait.
Ini berarti meskipun pengembang menghapus file proyek atau membersihkan node_modules, skrip jahat tetap dapat kembali menginfeksi lingkungan dan terus mencuri informasi sensitif dalam operasi berikutnya.
Target Serangan Termasuk Kredensial Cloud dan Frasa Wallet
Deskripsi yang dipublikasikan menunjukkan bahwa program jahat ini tidak hanya mencuri kredensial pengembangan umum, namun juga mengumpulkan kredensial layanan awan AWS dan mnemonic wallet kripto yang bernilai tinggi. Data terkait kemudian dikirim melalui API resmi GitHub, membuat lalu lintas terlihat seperti aktivitas pengembangan normal dan meningkatkan kesulitan deteksi.
- Penyerang mengendalikan akun npm sah atool
- Menerbitkan 637 versi jahat dalam 27 menit
- Melibatkan 323 paket, unduhan mingguan sekitar 16 juta kali
Komunitas Keamanan Mengkritik Respons yang Pasif
Taylor Monahan, Kepala Peneliti Keamanan MetaMask, dan beberapa pihak lain mengkritik bahwa langkah platform saat ini lebih terlihat seperti mengkonfirmasi skala masalah daripada membersihkan infeksi itu sendiri. Peneliti lainnya juga menunjukkan bahwa hanya menutup akses tidak dapat menggantikan analisis dan pembersihan perilaku program jahat secara menyeluruh.
Bagi tim Web3, insiden ini sekali lagi menunjukkan rantai alat pengembangan telah menjadi pintu masuk berisiko tinggi. Khususnya setelah asisten AI pemrograman banyak digunakan dalam proses harian, jika lapisan konfigurasi terinfeksi skrip jahat, dampaknya bisa melampaui satu proyek saja.
Disclaimer: Konten pada artikel ini hanya merefleksikan opini penulis dan tidak mewakili platform ini dengan kapasitas apa pun. Artikel ini tidak dimaksudkan sebagai referensi untuk membuat keputusan investasi.
Kamu mungkin juga menyukai
Penemuan tambang berkesinambungan sepanjang 905 meter! Potensi sumber daya emas-tembaga Auro Metals kembali terbukti, eksplorasi tahap kedua mendorong pertumbuhan jangka panjang
Auro Metals Inc. kembali mengumumkan berita eksplorasi penting, dengan fase pertama pengeboran tambang tembaga-emas Santa Barbara sekali lagi mencapai hasil terobosan.
JPMorgan: Kenaikan suku bunga tidak cukup untuk mengakhiri tren naik saham AS, suku bunga jangka panjang, kebijakan fiskal, dan geopolitik adalah risiko yang sebenarnya
JPMorgan berpendapat bahwa kenaikan suku bunga tidak berarti akhir dari logika kenaikan pasar saham AS, karena belanja modal AI dan laba perusahaan masih dapat menopang pasar ekuitas. Namun, defisit fiskal, pasokan obligasi, dan risiko geopolitik akan terus mendorong kenaikan imbal hasil obligasi jangka panjang. Hal yang benar-benar perlu diwaspadai adalah jika imbal hasil obligasi AS 10 tahun dengan cepat mendekati 5,5%-6%; pada saat itu, tekanan terhadap saham-saham pertumbuhan dengan valuasi tinggi kemungkinan akan meningkat secara signifikan.
Solidigm, anak perusahaan SK hynix (SKHY.US), mempertimbangkan membangun pabrik NAND di Amerika Serikat, tetapi masih ada hambatan biaya dan politik
Menurut sumber yang mengetahui, anak perusahaan SK Hynix (SKHY.US), Solidigm, sedang mempertimbangkan pembangunan pabrik chip flash NAND di Amerika Serikat.
Bank Sentral Jepang menaikkan suku bunga, namun yen justru berbalik turun! Pernyataan Kazuo Ueda dianggap "tidak cukup hawkish", para ahli strategi memperingatkan tren penurunan mungkin akan berlanjut
Para ahli strategi berpendapat bahwa pernyataan Gubernur Bank Sentral Jepang, Kazuo Ueda, dalam konferensi pers telah mengecewakan para investor yang mengharapkan komentar yang lebih hawkish darinya.
