1p3a-logo1p3a-logo
留学申请面试经验绿卡排期全民竞猜
APP
    旧版通行证登录注册APP
首页
热榜快讯
NEW
通知私信收藏阅帖历史积分中心
热门功能
💎每日夺宝🌱每日农场🛍️跳蚤市场🏠租房找室友🛒好物折扣💳信用卡助手📱旧机回收比价
我的版块
我的标签

地里快讯

2026-05-25 06:26科技

npm遭Shai-Hulud供应链投毒 600+恶意版本

国家网络安全通报中心监测发现,全球主流JavaScript包管理平台npm遭遇"沙虫"(Shai-Hulud)供应链投毒攻击。攻击者攻陷npm官方维护者账户,短时间内批量投放涉及300余个独立程序包的600余个恶意版本,波及多个热门开源项目。 开发者安装恶意依赖后,恶意代码会在本地主机及CI/CD流水线中自动执行,窃取GitHub Token、npm Token、云服务密钥、SSH私钥、Kubernetes凭据、数据库连接字符串等敏感信息。此次攻击具备蠕虫式自我复制与横向传播能力,攻击者可利用窃取的发布权限二次篡改其他软件包,风险持续扩散。 StepSecurity安全团队报告称AntV生态也已被波及,Grafana亦确认在相关TanStack供应链事件中被窃取代码与数据。
来源:SecurityWeek

相关新闻

  • 多款开发工具遭供应链投毒攻击04-10
  • 热门JS库Axios遭北韩黑客供应链攻击,影响数百万开发者04-01
  • Xinference遭供应链投毒 影响超60万次下载04-23
  • Claude Code源代码因npm配置泄露03-31
  • OpenAI智能体曾攻击RubyGems09-12
  • 加州高校在线平台Canvas遭大规模黑客攻击,超百万师生数据泄露05-12
查看更多快讯
新手指南常见Q&A小黑屋关于我们加入团队联系客服VIP通行证购买鳄梨去广告企业招聘地里专栏商务洽谈服务条款社区守则隐私政策
youtubetwitter
1Point3Acres.com does not represent or guarantee the truthfulness, accuracy, or reliability of any of communications posted by users.
Copyright ©2009-2026 1Point3Acres.com All rights reserved. See Terms of Service.