廣場
最新
熱門
新聞
我的主頁
發布
慢霧:npm 生態出現新型惡意軟體變種,已感染 23 個軟體包及 408 個 GitHub 倉庫
吴说区块链
2026-06-25 08:50:27
關注
摘要生成中
吴说获悉,慢雾安全团队发布预警称,npm 生态系统中出现与被盗开发者账户 czirker 相关联的新型恶意软件变种(Shai-Hulud / Miasma / Hades)。攻击者通过预配置的 binding.gyp 文件在执行 npm install 过程中触发恶意代码。目前确认受影响的软件包共 23 个,其中 leo-logger 每周下载量达 3140 次;同时发现 408 个包含被盗凭据的 GitHub 仓库。攻击行为涉及窃取 GitHub 及 npm token、云端凭证(AWS / GCP / Azure)、本地环境数据及滥用 GitHub Actions 等。慢雾建议安全团队立即检查锁定文件与软件包记录,移除相关包并轮换所有关键密钥,同时强制启用双因素身份验证(2FA)。
查看原文
此頁面可能包含第三方內容,僅供參考(非陳述或保證),不應被視為 Gate 認可其觀點表述,也不得被視為財務或專業建議。詳見
聲明
。
6人按讚了這條動態
打賞
6
5
2
分享
回覆
請輸入回覆內容
請輸入回覆內容
回覆
QuietQuants
· 5小時前
23個包、408個倉庫,這規模不小。GitHub Actions 都能濫用,防禦面太廣了。
查看原文
回復
0
BorrowingBuddy
· 5小時前
Shai-Hulud 這名字...沙丘粉狂喜,但攻擊者可真夠噁心的
查看原文
回復
0
冷钱包放空中
· 6小時前
輪換密鑰痛苦但必要,最怕的是有些老項目沒人維護了,埋雷都不知道
查看原文
回復
0
冰箱贴合约审计
· 6小時前
预編譯鉤子搞惡意代碼,install 階段就中招,這種根本防不住普通用戶。鎖定文件審查得自動化才行
查看原文
回復
0
GateUser-8d51653b
· 6小時前
czirker 帳戶被盜的連鎖反應,說明單點失守就是全局崩盤。2FA 必須開,但 token 洩露照樣涼
查看原文
回復
0
熱門話題
查看更多
#
0成本拿2股SK海力士
149.15萬 熱度
#
BTC下探60000美元關鍵關口
3.78億 熱度
#
美國VS土耳其
29.59萬 熱度
#
TradFiCFD黃金大師賽
218.53萬 熱度
#
USD1鏈上質押享年化9.48%
96.92萬 熱度
已置頂
網站地圖
慢霧:npm 生態出現新型惡意軟體變種,已感染 23 個軟體包及 408 個 GitHub 倉庫