npm 遭遇供应链投毒:超 868 个包被植入窃密蠕虫

RSync25 · x · 2026-08-04

一场正在活跃的 npm 供应链攻击已感染至少 868 个开源包,这些包的月下载量超过 20 亿次。攻击者首先窃取了流行库 keyv(周下载量约 1.27 亿)维护者的 GitHub 账号,随后通过包的 preinstall 钩子植入名为 Shai-Hulud 的窃密蠕虫。

该恶意脚本会在用户执行 npm install 时触发,自动扫描并窃取 npm、GitHub、AWS、Kubernetes 和 Vault 等平台的凭证,随后利用这些凭证进一步感染其他项目维护者,形成指数级传播。

原文链接 →

「编程与Agent」频道最新

更多「编程与Agent」频道 AI 资讯 →