游乐游手机版
首页/业界动态/文章详情

GitHub超700代码库遭供应链投毒 黑客利用自动安装脚本

时间:2026-06-08 12:59
安全研究人员发现,黑客篡改GitHub上七百余个代码库的自动安装脚本,执行时下载伪装为 tmp sshd的恶意木马,窃取隐私并污染下游项目。该攻击利用开发者对自动安装的信任惯性,需要审计脚本并警惕第三方依赖风险。

近日,网络安全领域再次拉响警报——黑客将目标锁定在GitHub上的自动化安装脚本,已有超过700个公开代码库遭到感染。Socket安全团队于6月7日发布深度分析报告,详细披露了此次攻击的完整手法。

安全公司警告有黑客在 GitHub 利用自动安装脚本发起供应链投毒,超 700 个代码库遭污染

攻击手法虽不复杂,却极具隐蔽性。黑客首先锁定部分GitHub上游代码仓库,暗中篡改package.json中的自动安装脚本。开发者一旦像往常一样执行依赖安装,该脚本便会自动触发,无痕下载恶意木马。随后,攻击者即可乘虚而入,窃取设备中的敏感数据,并进一步向更多下游项目扩散污染。

尤为值得警惕的是该木马的精妙伪装:它被写入/tmp/.sshd路径,刻意模仿合法SSH服务的进程名称。即便是粗心的开发者,甚至资深运维人员,在快速浏览进程列表时也很难第一时间察觉异常。

此类供应链投毒攻击之所以威胁巨大,根源在于“信任惯性”——开发者往往会默认自动安装流程安全可靠,极少逐行审查脚本内容。一旦上游仓库失守,所有依赖它的下游项目将面临全面沦陷的风险。Socket安全团队给出的建议清晰明确:切勿盲目信任任何第三方依赖包,应定期核查Composer包管理工具配置,并严格审计所有自动执行脚本,这才是抵御此类攻击的务实之举。

换个视角来看,此次事件再次为整个行业敲响警钟:在开源生态持续扩张的背景下,供应链安全已不再是大企业的专属课题。每一位参与代码复用的开发者,都应当提高对“自动安装”环节的警觉,把信任底线设得更高一些。

来源:https://www.ithome.com/0/961/114.htm
上一篇零跑C10/C11/C16实拍图曝光,6月16日发布 下一篇2026款东风本田英仕派燃油车上市权益优惠价12.88万起
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
中关村论坛年会AI未来论坛聚焦跃迁投资共生
业界动态 · 2026-06-30

中关村论坛年会AI未来论坛聚焦跃迁投资共生

3月30日,中关村国际创新中心成为人工智能领域瞩目的焦点——2026中关村论坛年会人工智能主题日的重要活动“AI未来论坛:跃迁·投资·共生”在此正式拉开帷幕。本次论坛传递出一个清晰的信号:人工智能正从技术突破迈向产业落地的关键阶段,而资本信心的背后,映射出产业演进的明确风向。海淀区明确表态,将以开放

泰国CP AXTRA与菜鸟合作复制中国闪购模式
业界动态 · 2026-06-30

泰国CP AXTRA与菜鸟合作复制中国闪购模式

3月27日,菜鸟集团与泰国正大集团旗下核心零售企业CP AXTRA正式签署战略合作协议。此次合作的核心目标十分明确:菜鸟将充分发挥自身在数字供应链技术、仓储自动化领域的技术优势,以及多年深耕海外仓的运营经验,全力支持CP AXTRA在泰国及东盟国家打造一套线上线下一体化的即时零售物流网络。 CP A

云英谷科技VTDR6135参评SID中国区显示行业奖
业界动态 · 2026-06-30

云英谷科技VTDR6135参评SID中国区显示行业奖

云英谷科技携国内首颗支持1 5KRealRGB显示的AMOLED驱动芯片VTDR6135参评SID中国区显示行业奖。该芯片已量产并用于高端手机,采用28nm制程,支持240Hz刷新率,集成自研APDBI技术与烧屏补偿机制。在ICDT2026大会C06展位展示。

马斯克警告柏林工厂扩张受外部干预需保自主
业界动态 · 2026-06-30

马斯克警告柏林工厂扩张受外部干预需保自主

3月1日消息,特斯拉CEO埃隆·马斯克向柏林工厂的员工传递了一个信号:如果工厂无法在“不受外界干扰”的环境下自主运转,那么后续的扩建计划可能需要延后。这番话源自一段提前录制的视频,由马斯克在得克萨斯州奥斯汀与格伦海德工厂厂长安德烈·蒂里格共同完成录制,随后在柏林超级工厂内部播放给员工观看。 这段视频

高通钱堃博鳌谈构建用户中心智能生态
业界动态 · 2026-06-30

高通钱堃博鳌谈构建用户中心智能生态

高通钱堃指出,AI正重塑人机交互,2026年称为智能体之年。6G被设计为AI原生系统,2026年为标准化关键年,高通已与近60家伙伴达成共识。高通构建以用户为中心的智能生态系统,通过端-边-云协同架构,结合5G 6G技术,并推出AI加速计划,推动个人、物理、工业AI规模化应用。