npm爆发生态级供应链攻击:超868个包感染窃密蠕虫

npm生态系统遭遇史上第三大供应链攻击,一种被命名为“沙虫”(Shai-Hulud)的恶意代码引发广泛关注。攻击者窃取了keyv等流行库维护者的GitHub账号,通过植入恶意preinstall钩子释放混淆载荷。该病毒具备蠕虫传播能力,已感染超868个开源包,受影响包的总月下载量超过20亿次,且正精准威胁AI开发环境。

已确认

为什么重要

2026-08-04 ~ 2026-08-05 · 5 条相关

一手来源