主流JavaScript软件包管理平台npm遭供应链投毒攻击!我已中招!

liuyu12345 2026-06-12 23:16 1

监测发现,全球主流JavaScript软件包管理平台npm遭“沙虫”(Shai-Hulud)供应链投毒攻击。攻击者攻陷了npm官方维护者账户,并在短时间内批量投放大量恶意软件包,涉及300余个独立程序包的600余个恶意版本,影响多个热门开源项目。当开发者安装恶意依赖包后,程序会自动在本地主机、CI/CD流水线环境执行恶意代码,窃取GitHub Token、npm Token、云服务密钥、SSH私钥、Kubernetes凭据、数据库连接字符串等敏感信息。此次投毒攻击具备极强蠕虫式自我复制与横向传播能力,攻击者可利用窃取的npm发布权限篡改和二次发布开发者名下的其他软件包,造成供应链风险持续扩散、危害持续升级。






最新回复 (5)
  • mx1990 06-12 23:19
    1

    这事件已经过去一段时间了 怎么现在才发现

  • 卡拉彼丘 06-12 23:29
    2

    ^-^

  • 主机资讯 06-12 23:32
    3

    我勒个

  • sv6cr 06-12 23:35
    4

    不会javascript,不写javascript的代码,不用npm的菜鸡我默默的路过


    只要我够菜,就影响不到我。。。 ^-^

  • hackchen 06-12 23:44
    5

    然后怎么修复呢

* 帖子来源NodeSeek
返回