NPM攻击针对Zapier及安全工具浏览器扩展
一起新发现的NPM供应链攻击专门针对Zapier及多款安全工具的浏览器扩展程序。攻击者通过恶意npm包植入后门代码,窃取用户凭证与敏感数据,影响范围涉及开发者生态和终端用户。目前相关安全团队正在追踪溯源并发布清理建议。
背景速读
- 这是一起针对 npm(JavaScript 的官方包管理器)的供应链投毒攻击。攻击者上传了伪装成热门工具或库的恶意包,开发者一旦安装,恶意代码就会感染其本地开发环境。
- 本次攻击的目标是 Zapier(知名自动化工具)和几款安全相关的浏览器扩展,表明攻击者意在窃取凭证、API 密钥,或间接控制自动化工作流。
- Mastra 是一个 AI 编排框架;这次攻击以 Mastra 生态中的 npm 包为入口点,说明攻击者正在盯上 AI 工具链。
- "开源恶意软件"(Open Source Malware)是该博客的专注领域,专门披露托管在 npm、PyPI 等主流注册表上的投毒包。