游乐游手机版
首页/业界动态/文章详情

npm供应链投毒攻击窃取云密钥及SSH私钥开发者须警惕

时间:2026-06-07 14:23
5月25日,国家网络安全通报中心发布了一则重要通报:全球主流 JavaScript 软件包管理平台 npm,正遭受代号为“沙虫”(Shai-Hulud)的供应链投毒攻击。 根据通报内容,攻击者已成功攻陷 npm 平台上部分近期活跃维护者的账户,随后在极短时间内大量部署了恶意软件包。本次攻击涉及的恶意
5月25日,国家网络安全通报中心发布了一则重要通报:全球主流 JavaScript 软件包管理平台 npm,正遭受代号为“沙虫”(Shai-Hulud)的供应链投毒攻击。 根据通报内容,攻击者已成功攻陷 npm 平台上部分近期活跃维护者的账户,随后在极短时间内大量部署了恶意软件包。本次攻击涉及的恶意版本数量超过 600 个,涵盖 300 多个独立的程序包,影响范围波及多个热门开源项目。 一旦开发者安装了这些恶意的依赖包,程序便会自动在本地主机或 CI/CD 流水线环境中执行恶意代码。攻击者借此窃取的信息包括 GitHub Token、npm Token、云服务密钥、SSH 私钥、Kubernetes 凭据、数据库连接字符串等关键敏感数据。 更值得警惕的是,这次投毒攻击具备 worm-like(蠕虫式)自我复制与横向传播的能力。 具体来说,攻击者利用窃取到的 npm 发布权限,可以篡改并动态重新发布受害者名下的其他软件包。这种连锁反应,让供应链风险持续扩散,危害升级的速度远超以往。 从影响范围来看,主要受影响的软件包括 echarts-for-react、@antv 系列核心库(如 @antv/g2、@g6、@x6 等)、TanStack 系列共 42 个包、Mistral AI 相关的 PyPI 包,以及 timeago.js 等社区包。 受攻击的对象,主要集中在前端开发者、人工智能或机器学习开发者、开源项目的维护者以及企业研发人员。 由于恶意软件具备了蠕虫式传播能力,它能够自动重新发布受害者维护的其他软件包。因此,那些共享开发环境的同事,或者依赖同一维护者发布包的其他用户,也可能面临间接感染的风险。 针对此次攻击,国家网络安全通报中心给出了详细的处置建议,建议相关开发者和企业重点做好以下排查与处置: **第一步:隔离风险设备。** 如果本地设备近期安装过受影响的相关 npm 依赖,建议暂时停止项目运行,同时断开可疑设备的网络连接,防止恶意代码继续向外通信。 **第二步:排查依赖文件。** 需要仔细检查 package.json、package-lock.json、pnpm-lock.yaml、yarn.lock 以及 node_modules 目录,确认是否存在异常的 preinstall、postinstall 等自动执行脚本。 **第三步:清理残留痕迹。** 千万不要忽略 Claude Code hooks、VS Code 任务配置等隐蔽位置。检查是否存在 router_runtime.js、setup.mjs 等可疑文件,否则恶意代码可能在卸载依赖后依然残留。 **第四步:更换敏感凭证。** 及时更新各类密钥与令牌,包括 GitHub Token、npm Token、云服务密钥、SSH 私钥、数据库密码等。同时建议对关联账号执行“退出全部设备”的操作,彻底切断攻击者的后续访问。 **第五步:提升安全意识。** 安装 npm 第三方依赖之前,务必核验项目的最新来源、近期发布记录以及脚本内容。不要盲目跟风安装热门包,优先选用经过验证的、稳定的版本。 开发者警惕!全球主流平台npm遭供应链投毒攻击:可窃取云密钥、SSH私钥配图由AI生成
来源:https://m.mydrivers.com/newsview/1124697.html
上一篇2026年家用净水器推荐,高品质服务带来更好体验 下一篇2026年度家用空气净化器综合排行榜:颗粒物CADR与甲醛净化认证对比
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
长安汽车明年一季度发布首款车载人形机器人小安
业界动态 · 2026-06-29

长安汽车明年一季度发布首款车载人形机器人小安

长安汽车公布机器人战略,采用“1+N+X”布局,联合头部伙伴攻克大脑、能源、驱动技术。人形机器人“小安”身高169cm,体重69kg,移动速度0 8m s,具备40个自由度,续航超2小时。预计明年一季度发布首款车载组件机器人,已在广州车展展示。

中国信科刷新光通信世界纪录 每秒可下载1.4万部4K电影
业界动态 · 2026-06-29

中国信科刷新光通信世界纪录 每秒可下载1.4万部4K电影

3月25日,光通信领域迎来又一个里程碑:中国信科集团光通信技术和网络全国重点实验室联合鹏城实验室、烽火藤仓光纤科技有限公司,成功实现了2 5Pb s 24芯光纤超大容量实时光传输,再次刷新了世界纪录。 这一研究成果不仅入选国际顶级光通信会议OFC(2026)并荣获“高分论文”称号,还受国际权威SCI

美国调查18万辆特斯拉Model3车门应急释放装置易找性
业界动态 · 2026-06-29

美国调查18万辆特斯拉Model3车门应急释放装置易找性

美国国家公路交通安全管理局对约17 9万辆2024款特斯拉Model3启动缺陷调查,焦点在于车门应急释放装置是否不易找到且标识不清。该调查源于一份缺陷请愿,不意味着立即召回,但可能引发后续监管措施。

doc个人图书馆停服 创始人称无偿转让失败
业界动态 · 2026-06-29

doc个人图书馆停服 创始人称无偿转让失败

运营长达20年,累计服务8000万用户的360doc个人图书馆,最终还是迎来了谢幕时刻。2026年5月1日,这个承载着无数用户收藏记忆的知名平台将正式停止服务——关停原因并非用户流失,而是始终未能寻得一位能够安全接管的合适人选。 创始人蔡智在告别信中坦言,近两个月来,他一直在尝试将360doc无偿转

年Q1随身WiFi实测安全靠谱高性价比机型推荐
业界动态 · 2026-06-29

年Q1随身WiFi实测安全靠谱高性价比机型推荐

2025年10月,艾瑞咨询正式授予飞猫“AI WiFi品类开创者”认证,紧接着CIC也将其认定为“多网融合自由切换技术服务首创者”。这些权威认证背后,折射出一个清晰的市场趋势:移动办公、户外出行、宿舍上网等场景的需求正在快速增长,随身WiFi几乎已成为不少用户的刚需装备。但问题也随之而来——网络卡顿