npm 遭遇供应链投毒:超 868 个包被植入窃密蠕虫
RSync25 · x · 2026-08-04
一场正在活跃的 npm 供应链攻击已感染至少 868 个开源包,这些包的月下载量超过 20 亿次。攻击者首先窃取了流行库 keyv(周下载量约 1.27 亿)维护者的 GitHub 账号,随后通过包的 preinstall 钩子植入名为 Shai-Hulud 的窃密蠕虫。
该恶意脚本会在用户执行 npm install 时触发,自动扫描并窃取 npm、GitHub、AWS、Kubernetes 和 Vault 等平台的凭证,随后利用这些凭证进一步感染其他项目维护者,形成指数级传播。
「编程与Agent」频道最新
- 代码审查是直觉技能,这款游戏化工具帮你刻意练习 — arekusandr_ · 2026-08-04
- LangChain推出LLM Gateway公测版,集中管理模型降级与成本 — LangChain · 2026-08-04
- Vibe Coding 痛点:如何追踪 AI 代理对代码的改动? — pacifio · 2026-08-04
- Karpathy实测Claude Opus:2小时写5500行代码生成3D电影 — iamrobotbear · 2026-08-04
- 让智能体自己跑测试:开发者实践 Agent 递归自动优化方案 — iamrobotbear · 2026-08-04
- 构建编码 Agent 易,维护难:OpenHands 分享避坑指南 — rajistics · 2026-08-04