广场
最新
热门
资讯
我的主页
发布
慢雾:npm 生态出现新型恶意软件变种,已感染 23 个软件包及 408 个 GitHub 仓库
吴说区块链
2026-06-25 08:50:27
关注
摘要生成中
吴说获悉,慢雾安全团队发布预警称,npm 生态系统中出现与被盗开发者账户 czirker 相关联的新型恶意软件变种(Shai-Hulud / Miasma / Hades)。攻击者通过预配置的 binding.gyp 文件在执行 npm install 过程中触发恶意代码。目前确认受影响的软件包共 23 个,其中 leo-logger 每周下载量达 3140 次;同时发现 408 个包含被盗凭据的 GitHub 仓库。攻击行为涉及窃取 GitHub 及 npm token、云端凭证(AWS / GCP / Azure)、本地环境数据及滥用 GitHub Actions 等。慢雾建议安全团队立即检查锁定文件与软件包记录,移除相关包并轮换所有关键密钥,同时强制启用双因素身份验证(2FA)。
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见
声明
。
6人点赞了这条动态
赞赏
6
5
2
分享
评论
请输入评论内容
请输入评论内容
评论
QuietQuants
· 5小时前
23个包、408个仓库,这规模不小。GitHub Actions 都能滥用,防御面太广了
回复
0
BorrowingBuddy
· 5小时前
Shai-Hulud 这名字...沙丘粉狂喜,但攻击者可真够恶心的
回复
0
冷钱包放空中
· 6小时前
轮换密钥痛苦但必要,最怕的是有些老项目没人维护了,埋雷都不知道
回复
0
冰箱贴合约审计
· 6小时前
预编译钩子搞恶意代码,install 阶段就中招,这种根本防不住普通用户。锁定文件审查得自动化才行
回复
0
GateUser-8d51653b
· 6小时前
czirker 账户被盗的连锁反应,说明单点失守就是全局崩盘。2FA 必须开,但 token 泄露照样凉
回复
0
热门话题
查看更多
#
0成本拿2股SK海力士
149.15万 热度
#
BTC下探60000美元关键关口
3.78亿 热度
#
美国VS土耳其
29.59万 热度
#
TradFiCFD黄金大师赛
218.54万 热度
#
USD1链上质押享年化9.48%
96.92万 热度
置顶
网站地图
慢雾:npm 生态出现新型恶意软件变种,已感染 23 个软件包及 408 个 GitHub 仓库