Immobiliarelabs NPM 软件包已被入侵
Immobiliarelabs 旗下 NPM 软件包遭到安全入侵,相关用户需立即核查并采取防护措施。该事件可能导致依赖这些包的项目面临供应链攻击风险,建议开发者暂停使用并关注官方更新。
背景速读
- **事件概述**:Immobiliare 旗下的多个 NPM 包(如 backstage-plugin-gitlab)被发现已遭入侵,攻击者在包中植入了恶意代码。
- **Immobiliare**:一家意大利科技公司,旗下维护着多个开源项目,包括专为 Backstage(Spotify 开发的开源开发者门户平台)编写的 GitLab 插件。这些插件被大量开发者使用。
- **NPM 生态风险**:NPM(Node Package Manager)是 JavaScript/TypeScript 项目的默认包管理器。攻击者若控制某个包的发布权限,就能向依赖该包的数千个项目投毒,实施供应链攻击。
- **影响**:使用受影响 NPM 包的项目可能包含恶意代码,导致凭据泄露、数据窃取或后门植入。开发者应立即检查是否使用了这些包,并更新至修复版本。