设置
  • 日夜间
    随系统
    浅色
    深色
  • 主题色

警惕!npm平台遭“沙虫”攻击,影响多个热门开源项目

发布时间: 2026-05-27 18:26:53 来源:

  中新经纬5月25日电 微信号“国家网络安全通报中心”25日发文称,主流JavaScript软件包管理平台npm遭供应链投毒攻击。VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  监测发现,全球主流JavaScript软件包管理平台npm遭“沙虫”(Shai-Hulud)供应链投毒攻击。攻击者攻陷了npm官方维护者账户,并在短时间内批量投放大量恶意软件包,涉及300余个独立程序包的600余个恶意版本,影响多个热门开源项目VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  当开发者安装恶意依赖包后,程序会自动在本地主机、CI/CD流水线环境执行恶意代码,窃取GitHub Token、npm Token、云服务密钥、SSH私钥、Kubernetes凭据、数据库连接字符串等敏感信息。VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  此次投毒攻击具备极强蠕虫式自我复制与横向传播能力,攻击者可利用窃取的npm发布权限篡改和二次发布开发者名下的其他软件包,造成供应链风险持续扩散、危害持续升级。VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  主要受影响项目包括echarts-for-react、@antv系列核心库(@antv/g2、@antv/g6、@antv/x6等)、TanStack系列42个包、Mistral AI相关PyPI包以及timeago.js等社区包。受影响对象主要包括前端开发者、人工智能或机器学习开发者、开源项目维护者及企业研发人员等VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  由于恶意软件具备蠕虫式传播能力,可自动重新发布受害者维护的其他包,导致共享开发环境的其他用户及依赖同一维护者发布的其他软件包的用户也可能面临间接感染风险。VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  处置建议提到五点:VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  一是隔离风险设备。若本地设备近期安装过相关受影响的npm依赖,建议暂停项目运行,并断开可疑设备网络连接,防止恶意代码继续外联。VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  二是排查依赖文件。检查package.json、package-lock.json、pnpm-lock.yaml、yarn.lock及node_modules目录,核实是否存在异常preinstall、postinstall等自动执行脚本。VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  三是清理残留痕迹。排查Claude Code hooks、VS Code任务配置等位置,检查是否存在router_runtime.js、setup.mjs等可疑文件,避免恶意代码在卸载依赖后继续残留。VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  四是更换敏感凭证。及时更新GitHub Token、npm Token、云服务密钥、SSH私钥、数据库密码等各类密钥与令牌,对关联账号执行“退出全部设备”操作。VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  五是提升安全意识。安装npm第三方依赖前,应核验项目官方来源、近期发布记录和脚本内容,不盲目安装热门包,优先选用安全稳定的官方版本。(中新经纬APP)VK0速刷资讯——每天刷点最新资讯,了解这个世界多一点SUSHUAPOS.COM

  中新经纬5月27日电 周三,A股三大指数涨跌不一,沪指震荡调整,创业板指冲高回落。  Wind截图  截至午间收盘,沪指跌1.11%,深成指跌0.42%,创业板指涨0.7%。  盘面上,超硬材料、人形机器人、工业金属、金融科技、AI算   【隔夜重磅】  半岛电视台:美伊就资产解冻问题达成谅解  卡塔尔半岛电视台25日报道,一名了解伊朗高级代表团在多哈会谈情况的消息人士表示,在卡塔尔斡旋下,美国与伊朗已就伊朗被冻结金融资产问题达成一项谅解。    中新经纬5月25日电 (袁媛)一块钱,现在还能买什么?一个烧饼、一根烤面粉肠,或者――40万个Token。  最近,三大电信运营商密集上线Token套餐:中国移动部分地区打出“1元40万Token”的价格,中国电信推出“9.9元1000万Tok   中新经纬5月25日电 据日经中文网25日报道,丰田汽车计划到11月前将海外产量削减约8.3万辆。  报道称,由于美国和以色列对伊朗发动攻击后,霍尔木兹海峡事实上长期处于封锁状态,面向中东地区的物流运输陷入停滞,丰田决 。

本文链接:警惕!npm平台遭“沙虫”攻击,影响多个热门开源项目http://www.sushuapos.com/show-3-176434-0.html

声明:本网站为非营利性网站,本网页内容由互联网博主自发贡献,不代表本站观点,本站不承担任何法律责任。天上不会到馅饼,请大家谨防诈骗!若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。

上一篇: 陈克明手擀挂面将改名“手擀风味挂面”

下一篇: 拒载、议价出租车将受限!上海试运行半月35辆车纳入“限制名单”

热门资讯

推荐资讯

  • 日榜
  • 周榜
  • 月榜