npm爆发生态级供应链攻击:keyv等核心包感染蠕虫窃取凭证
DanielLockyer · x · 2026-08-04
npm 生态遭遇严重供应链攻击,keyv 和 cacheable 等拥有数千万周下载量的基础包被植入恶意代码。攻击者通过窃取维护者账号发布带有恶意 preinstall 钩子的版本。
该恶意载荷具备蠕虫传播能力,会下载混淆脚本窃取 AWS/GCP/Azure 云凭证、Kubernetes token 及 npm 令牌,并利用窃取的令牌持续感染更多依赖包。由于这些包常作为 ESLint 等常用工具的深层依赖,大量开发者可能在不知情下中招。
所属事件:npm供应链攻击:868个包被植入窃密蠕虫(3 条相关)→
「编程与Agent」频道最新
- Not Diamond Code 发布:专为编程 Agent 路由模型 — damianplayer · 2026-08-05
- Cloudflare用AI软件工厂将Astro项目Issue清零 — irvinebroque · 2026-08-05
- 呼吁AI编程Agent增加「免打扰」模式:自主决策通宵干活 — haltakov · 2026-08-05
- NVIDIA 教程:在 Jetson 平台构建 NemoClaw 智能体 — NVIDIAAI · 2026-08-05
- 智能体 RL 训练受限于推理:SkyPilot 实现近 50% 提速 — skypilot_org · 2026-08-05
- 教程:如何将AI代理连接到Slack,提升团队协作效率 — pritisinghhhh · 2026-08-04