npm遭Shai-Hulud供应链投毒 600+恶意版本
国家网络安全通报中心监测发现,全球主流JavaScript包管理平台npm遭遇"沙虫"(Shai-Hulud)供应链投毒攻击。攻击者攻陷npm官方维护者账户,短时间内批量投放涉及300余个独立程序包的600余个恶意版本,波及多个热门开源项目。
开发者安装恶意依赖后,恶意代码会在本地主机及CI/CD流水线中自动执行,窃取GitHub Token、npm Token、云服务密钥、SSH私钥、Kubernetes凭据、数据库连接字符串等敏感信息。此次攻击具备蠕虫式自我复制与横向传播能力,攻击者可利用窃取的发布权限二次篡改其他软件包,风险持续扩散。
StepSecurity安全团队报告称AntV生态也已被波及,Grafana亦确认在相关TanStack供应链事件中被窃取代码与数据。
来源:SecurityWeek

