“无法预防”——唯一频繁发生供应链攻击的包管理器的用户如是说
Red Hat Insights 的 JavaScript 软件包通过 NPM 遭受供应链攻击,攻击者窃取了 AWS、GCP、Azure、Kubernetes、HashiCorp Vault、npm 和 CircleCI 的凭证,并利用被盗的 npm 凭证和 bypass_2fa 设置进行自我传播,还通过 Claude Code 钩子和 VS Code 任务注入建立持久化控制。受影响用户需重新配置开发硬件。这再次引发了人们对 NPM——这个过去十年全球 90% 供应链攻击发生的唯一包管理器——安全性的质疑。