警告:57+ 恶意 npm 包伪装投毒,专窃云原生与代码托管密钥

cyb3rops · x · 2026-08-04

安全研究人员发现了 57 个以上的恶意 npm 包,这些包与之前的 Shai-Hulud Miasma 供应链攻击手法相似。

这些恶意包通过 preinstall 钩子下载 Bun 运行时,并执行混淆后的恶意脚本。其主要攻击目标是窃取开发者的敏感凭证,包括 npm 和 GitHub tokens,以及 AWS、Kubernetes 和 Vault 等云原生基础设施的密钥。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →