GitHub issues 遭协同攻击:87 仓库 136 条暗藏凭据窃取命令
hargup13 · x · 2026-10-04
安全工程师发现一起利用 GitHub issues 的协同攻击:攻击者在 issue/评论中藏匿窃取凭据的 curl 命令,诱导开发者复制执行。
- 攻击规模:跨 87 个仓库共 136 条此类 issue/PR
- 时间集中:全部在 9 月 1 日同一天提交
- 手法:伪装成正常 issue 内容,嵌入恶意的 curl 凭据外传命令
对开源维护者和使用 GitHub 的工作流是典型的 prompt-injection 式供应链风险,复制命令前需仔细检查。
所属事件:GitHub issues 遭协同攻击 多仓库被植入凭据窃取命令(2 条相关)→
「安全」频道最新
- ITU/UNDRR/Sciences Po 联合报告警示「数字大流行」风险 — anselm · 2026-10-04
- OpenAI 暂停前沿训练转投安全,苹果收紧 macOS 智能体权限 — BeingKunth · 2026-10-04
- 加州新规:律师须亲自核验 AI 引用,监管者却难挡 AI 干得更好 — VraserX · 2026-10-04
- 电力已驱动全球46%的GDP,能源转型比想象更快;DeepMind提出AI意识五级评估框架 — Exponential View (Azeem Azhar) · 2026-10-04
- 87 个仓库 136 个 issue 被植入凭据窃取命令,GitHub 遭协同攻击 — hargup13 · 2026-10-04
- 白宫 AI 安全计划靠企业自愿放缓,被讽「叫囚犯冷静」 — babie-bear · 2026-10-04