BTC $63,486.77 +0.79%
ETH $1,899.46 +1.07%
BNB $604.51 -0.06%
XRP $1.00 +0.06%
SOL $75.72 +0.45%
TRX $0.3325 +0.55%
DOGE $0.0702 +0.62%
ADA $0.1759 -0.86%
BCH $205.40 +0.93%
LINK $9.40 +0.40%
HYPE $59.54 +3.69%
AAVE $86.20 +0.23%
SUI $0.6778 +0.17%
XLM $0.1584 +1.03%
ZEC $513.83 +5.38%
BTC $63,486.77 +0.79%
ETH $1,899.46 +1.07%
BNB $604.51 -0.06%
XRP $1.00 +0.06%
SOL $75.72 +0.45%
TRX $0.3325 +0.55%
DOGE $0.0702 +0.62%
ADA $0.1759 -0.86%
BCH $205.40 +0.93%
LINK $9.40 +0.40%
HYPE $59.54 +3.69%
AAVE $86.20 +0.23%
SUI $0.6778 +0.17%
XLM $0.1584 +1.03%
ZEC $513.83 +5.38%

공급망

전체
뉴스 플래시

hot_img 카운터포인트: 미국이 중국 광 모듈 수입을 금지하면, 중국 공급업체뿐만 아니라 자국 클라우드 업체에 부정적인 영향을 미칠 것이다

Counterpoint Research 분석에 따르면, 미국 연방 통신 위원회(FCC)가 제안한 중국산 광 모듈 수입 금지가 시행될 경우, 주로 미국 클라우드 업체에 큰 영향을 미치고 중국 공급업체에는 영향을 미치지 않을 것이라고 합니다. 중际旭创은 약 **27%**의 점유율로 전 세계 데이터 센터 광 모듈 수익에서 1위를 차지하고 있으며, Coherent는 약 **17%**로 2위를 차지하고 있습니다. 중국 제조업체들은 전 세계 약 삼분의 이의 단위 공급량과 약 **60%**의 광 통신 모듈 수익을 차지하고 있습니다.분석에 따르면, Coherent와 Lumentum 등의 서방 공급업체들은 단기적으로 충분한 클린룸 생산 능력, 자동화 포장 기반 시설 및 수율 규모가 부족하여 12-24개월 이내에 중국 업체의 생산 능력 공백을 메우지 못할 것으로 보이며, 이는 AI 클러스터 배치 지연을 수 개월 초래하고 클라우드 업체의 자재 비용을 증가시킬 수 있습니다. 동시에, 중국 모듈 제조업체들은 북미 초대형 고객의 고급 800G/1.6T 모듈 수익에 대해 90% 이상 의존하고 있지만, 태국에 공장을 설립하여 일부 생산 능력을 이전하고 있습니다.Counterpoint는 광 모듈 공급망이 매우 상호 의존적인 시스템이라고 강조하며, 중국 제조업체들이 Broadcom, Marvell의 DSP 칩과 Lumentum, Coherent, 미쓰비시 전기의 레이저 및 광 칩을 대량으로 구매하고 있어 강제로 분리할 경우 전체 생태계가 혼란에 빠질 것이라고 경고했습니다.

느린 안개: Red Hat 클라우드 서비스 npm 패키지가 활발한 공급망 공격을 받았으며, 300개 이상의 GitHub 저장소에서 도난된 자격 증명이 존재합니다

슬로우미스트(SlowMist)가 보안 경고를 발표했습니다. @redhat-cloud-services와 관련된 소프트웨어 패키지를 목표로 하는 활성 npm 공급망 공격이 감지되었습니다. 현재 31개 이상의 패키지가 영향을 받는 것으로 확인되었으며, 주간 다운로드 수는 약 116,000회에 달하고, 300개 이상의 GitHub 저장소에서 도난당한 자격 증명이 존재합니다. 이 공격 기법은 이전의 "Shai-Hulud" npm 공격과 매우 유사하며, 자격 증명 탈취, 악성 저장소 생성 및 자동화된 비밀 유출을 포함합니다. 현재도 새로운 의심스러운 저장소가 지속적으로 나타나고 있어 공격이 계속 진행 중임을 나타내며, 개발자들이 지속적으로 감염되고 있습니다.잠재적 위험에는 GitHub/npm 토큰 도난, AWS/GCP/Azure 클라우드 자격 증명 유출, SSH 키 및 Kubernetes 비밀 수집, 로컬 환경 및 지갑 데이터 유출, 악성 저장소 생성 및 지속적인 작업, 심지어 토큰이 해지된 후 파괴적인 행동을 유발할 수 있는 가능성이 포함됩니다. 영향을 받는 @redhat-cloud-services 패키지 버전을 즉시 제거하거나 다운그레이드하고, CI/CD 워크플로우 및 의존성 설치를 전면 감사하며, 모든 GitHub, npm, 클라우드 서비스, SSH 및 지갑 관련 키를 교체하고, 로그를 보관하며, 깨끗한 이미지에서 노출된 개발자 머신이나 러너를 재구성하고, 높은 경계를 유지할 것을 권장합니다.

GitHub와 Grafana의 보안 사건은 대규모 "미니 샌드웜" 공급망 공격과 관련이 있을 가능성이 높습니다

최근 여러 고빈도 npm 패키지, AntV 및 Echarts-for-react와 Python SDK durabletask가 Mini Shai-Hulud "미니 샤이 훌루드" 공급망 공격을 받았다는 위협 정보가 느린 안개에 의해 발표되었습니다. npm 계정 atool이 해킹당했으며, 공격자는 22분 만에 637개의 악성 버전을 자동으로 게시하였고, 이는 317개의 패키지와 관련이 있습니다. 공격자는 35분 내에 durabletask 1.4.1, 1.4.2 및 1.4.3 버전을 연속으로 업로드하여 정상적인 게시 제어를 우회하고 마이크로소프트 공식 게시물로 가장했습니다.GitHub 토큰 대규모 유출 사건과 Grafana Labs의 랜섬웨어 공격은 이 공급망 공격과 관련이 있을 가능성이 높습니다. 영향을 받은 구성 요소에는 npm 생태계의 AntV, Echarts-for-react와 같은 고빈도 구성 요소 및 Python 패키지 durabletask 1.4.1, 1.4.2 및 1.4.3이 포함됩니다. 공격자는 클라우드 및 로컬 자격 증명을 탈취하고, 내부 저장소 및 민감한 클라우드 인프라에 무단으로 접근하며, 개발자 머신 및 CI/CD 파이프라인으로 수평 이동하고, 유출된 GitHub 토큰을 판매 및 활용하며, 랜섬 및 데이터 유출 위협을 실행할 수 있습니다.느린 안개는 모든 노출된 자격 증명을 즉시 교체하고, 영향을 받은 패키지를 교체하며, 감염될 가능성이 있는 시스템을 격리하고, 엄격한 의존성 검토 정책을 시행할 것을 권장합니다. 이전 소식에 따르면, "미니 샤이 훌루드" 웜이 최근 오픈 소스 코드 저장소에서 대규모 감염을 완료했으며, 개발자는 점검에 주의해야 합니다.
app_icon
ChainCatcher Building the Web3 world with innovations.