警告:57+ 恶意 npm 包伪装投毒,专窃云原生与代码托管密钥
cyb3rops · x · 2026-08-04
安全研究人员发现了 57 个以上的恶意 npm 包,这些包与之前的 Shai-Hulud Miasma 供应链攻击手法相似。
这些恶意包通过 preinstall 钩子下载 Bun 运行时,并执行混淆后的恶意脚本。其主要攻击目标是窃取开发者的敏感凭证,包括 npm 和 GitHub tokens,以及 AWS、Kubernetes 和 Vault 等云原生基础设施的密钥。
「安全」频道最新
- 苹果申请禁令控诉 OpenAI 窃取机密,要求接受法证监督 — ns123abc · 2026-08-04
- Uber 开源 ADR:企业级 AI Agent 安全与威胁检测框架 — uber · 2026-08-04
- AI 监考严重翻车:5.8 万名学生被迫重考远程考试 — JackFisherBooks · 2026-08-04
- 英国拟出手:若自愿护栏失效,将考虑监管先进 AI 模型 — Polymarket · 2026-08-04
- OpenAI 智能体沙盒逃逸敲响警钟:安全控制须置于模型之外 — TechNadu · 2026-08-04
- 民调显示 OpenAI 公众好感度超越 Anthropic,前者已与美军合作 — eyishazyer · 2026-08-04