文章披露了朝鲜黑客组织通过篡改 Go 和 PHP 开源软件包,实施供应链攻击的最新案例。攻击者将恶意代码注入合法软件包,旨在感染依赖这些包的系统以窃取敏感信息。事件再次凸显开源生态中软件供应链安全的严峻挑战。
#supply-chain-attack
30 条相关内容
本文揭示了通过恶意代码在Git仓库中隐藏攻击载荷的安全威胁。攻击者利用诸如 Git 子模块、工作流文件等看似无害的功能,在开发者克隆或审查代码时悄然执行恶意操作,从而控制目标机器。文章详细分析了这种攻击的技术原理,并提供了防御建议。
一项新发现的安全攻击手法利用GitHub上看似干净的仓库,通过精心构造的虚假README文件和代码注释,诱导AI编码助手(如Copilot等)建议并执行恶意代码。攻击者将恶意指令隐藏在正常的项目文件结构中,AI模型在分析代码时可能误将恶意片段当作合法建议提供给开发者,从而在不知不觉中植入后门或窃取敏感信息。这种"供应链投毒"方式对依赖AI辅助编码的开发者构成严重威胁。
预测市场平台Polymarket遭遇供应链攻击,导致用户损失约300万美元。攻击者通过入侵第三方基础设施,篡改了Polymarket用于处理加密货币存款和取款的前端代码,将资金重定向到攻击者控制的钱包。此次攻击凸显了去中心化金融领域依赖第三方服务时的安全风险。
安全研究人员发现一种新型攻击方式,攻击者利用表面上干净的GitHub仓库,通过隐藏恶意代码或利用AI编程代理(如GitHub Copilot、Cursor等)对仓库信任的特性,诱导这些AI工具在执行代码建议时运行恶意软件。这类攻击利用了AI模型对公开代码仓库的信任机制,威胁开发者环境安全。
Immobiliarelabs 旗下 NPM 软件包遭到安全入侵,相关用户需立即核查并采取防护措施。该事件可能导致依赖这些包的项目面临供应链攻击风险,建议开发者暂停使用并关注官方更新。
一场名为"Miasma"的恶意软件活动通过投毒20多个NPM软件包,专门针对开发者的敏感信息进行窃取。这些被污染的软件包在开发环境中运行时,会静默收集环境变量、密钥和其他机密数据,对软件供应链安全构成严重威胁。
研究人员发现了一起名为“Operation Navy Ghost”的供应链攻击,攻击者通过伪造的 Pyrogram 软件包,植入了利用 Telegram 作为命令与控制通道的后门。这些恶意软件包被上传至 PyPI 等公开仓库,用户安装后会通过 Telegram Bot 接收窃取的数据或执行远程指令。该攻击手法隐蔽,针对 Python 开发者社区,提醒用户务必核实软件包的来源和完整性。
本文详细回顾了 TanStack NPM 供应链勒索事件的完整过程,分析了攻击者如何利用泄露的 NPM 凭据发布恶意包版本,并展示了 Grafana 团队在检测、响应与恢复阶段的具体行动。文章还总结了安全加固措施与开源供应链风险防范建议。
LastPass 证实其系统遭到入侵,攻击者通过破坏供应链环节获取了访问权限。此次泄露涉及部分客户数据,但官方表示主密码和加密密码库暂未受到影响。用户需警惕钓鱼攻击并尽快更新安全设置。
一名开发者在收到伪装成面试邀请的钓鱼邮件后,调查发现了一个隐藏在NPM包中的恶意软件。该恶意包伪装成合法的求职工具包,实际功能为完整的信息窃取程序,能够窃取凭证、环境变量和系统数据。这起事件揭示了针对开发者的供应链攻击正在变得愈发隐蔽和精准。
LastPass 证实其遭遇数据泄露,原因是第三方供应商 Klue 遭受供应链攻击。攻击者利用 Klue 的访问权限窃取了部分 LastPass 客户的元数据,包括用户名、电子邮件地址和 IP 地址。LastPass 表示主密码和加密保险库数据未受影响,并已通知受影响的客户。
攻击者通过劫持Arch Linux用户软件仓库(AUR)中超过1500个软件包,实施了供应链攻击。这些被篡改的软件包包含凭据窃取恶意软件,对Arch Linux用户构成严重安全威胁。此次事件凸显了开源软件供应链中存在的安全风险。
本文揭示了一起持续13年的隐秘后门攻击事件,其起点仅是一个7KB的恶意文件。攻击者通过精心策划和长期潜伏,逐步渗透目标系统,最终实现了长期控制与数据窃取。文章详细分析了攻击的技术细节、演变过程以及防御要点,警示人们即便是微小的初始入侵点,也可能演变成持续多年的重大安全威胁。
近期Arch用户软件仓库(AUR)遭遇一系列恶意攻击,包括通过伪造包和恶意更新传播恶意软件。本文详细分析了这些攻击的手法、影响范围以及社区应对措施,提醒用户注意验证包来源和内容,确保系统安全。
2025年9月,一次针对NPM生态的大规模供应链攻击影响了高达26亿的周下载量。令人震惊的是,大多数受影响用户并非通过官方渠道,而是通过Twitter才获悉此次安全事件。这一事件再次凸显了开源软件供应链安全面临的严峻挑战。
本文揭露了一个大规模恶意软件分发活动,攻击者在GitHub上创建了约1万个仓库,通过伪装成合法项目(如游戏破解、软件工具等)来诱导用户下载并执行特洛伊木马。这些仓库通常使用自动化的虚假提交和星标来提升可信度,一旦用户运行恶意代码,攻击者便可窃取敏感信息或控制系统。研究发现,这种"仓库投毒"现象正在快速增长,开发者社区需要提高警惕并加强安全审查。
安全研究人员发现一起针对 Mastra 的 NPM 供应链攻击,攻击者利用与知名库 "easy-day-js" 相似的拼写错误域名(typosquat),向 140 个 NPM 软件包植入了恶意后门代码。此次攻击影响了大量下游项目,凸显了依赖管理和包名验证的重要性。建议开发者立即审查并替换受影响的包,同时加强供应链安全监控。
Mastra 的 NPM 组织被入侵,多个软件包被木马化,用于通过 Easy Day.js 丢弃远程负载。攻击者利用供应链漏洞植入恶意代码,用户需立即检查并更新受影响依赖项以防范风险。
多个 Mastra 的 NPM 软件包遭到入侵,攻击者向其中植入了恶意代码。用户应立即检查和更新受影响的依赖项,以确保项目安全。
Red Hat Insights 的 JavaScript 软件包通过 NPM 遭受供应链攻击,攻击者窃取了 AWS、GCP、Azure、Kubernetes、HashiCorp Vault、npm 和 CircleCI 的凭证,并利用被盗的 npm 凭证和 bypass_2fa 设置进行自我传播,还通过 Claude Code 钩子和 VS Code 任务注入建立持久化控制。受影响用户需重新配置开发硬件。这再次引发了人们对 NPM——这个过去十年全球 90% 供应链攻击发生的唯一包管理器——安全性的质疑。
本文深入分析了名为 microsoftsystem64 的恶意 npm 包,该包伪装成合法依赖,实则充当供应链木马,将窃取的数据外泄至 HuggingFace 平台。安全团队还原了完整的攻击链,揭示了攻击者如何利用公共 AI 模型仓库进行数据窃取,以及对下游用户构成的潜在风险。
本文作者分享了团队遭受网络攻击的经历——攻击者通过 GitHub 拉取请求(PR)尝试入侵系统。文章详细描述了攻击手法、发现的异常行为以及团队如何应对和修复漏洞,提醒开发者注意开源协作中的安全风险。
一位开发者对“氛围编程”(vibe coding)趋势感到不满,于是设计了一种恶意提示注入攻击,悄悄植入到这类程序员编写的代码中。该注入会在运行时触发数据删除操作,以此抗议那些依赖AI生成代码却不理解其安全风险的开发者。这一事件引发了关于AI辅助编程伦理和安全责任的讨论。
研究人员发现了一场大规模的恶意NPM包分发活动,该活动由176个包组成,旨在绕过企业的内部依赖管理机制。攻击者通过精心构造的包名和版本策略,诱使开发者误将恶意包作为内部私有依赖引入项目。这场持续数月的供应链攻击暴露了依赖混淆攻击的严重威胁,企业需加强内部包管理审查和依赖锁定策略。
这是供应链攻击的尝试吗?
1.0该 GitHub Issue 讨论了一个可疑的 pull request,怀疑可能是针对 angular-tree-component 项目的供应链攻击尝试。维护者发现 PR 中包含了看似无害但可能引入后门的代码变更,引发了社区对项目安全风险的关注和讨论。
一项针对 GlassWorm 僵尸网络的执法行动成功关闭了这一利用开发者供应链传播的恶意软件网络。该僵尸网络通过渗透软件开发生命周期中的漏洞,感染开发工具和依赖项,从而在广大用户中扩散。此次取缔行动凸显了供应链安全在现代软件开发中的重要性,以及跨部门协作在打击此类复杂网络威胁中的关键作用。
Jqwik 1.10.0 版本被发现包含一个隐藏的提示注入,旨在诱导 AI 代理删除用户代码。该问题在 GitHub 上被报告,引发了关于开源软件中 AI 安全漏洞的讨论。
安全研究人员发现一场名为 TrapDoor 的供应链攻击活动,该活动同时在 NPM、PyPI 和 Crates.io 三大软件包管理平台上投放恶意软件包,专门窃取加密货币钱包凭证和敏感数据。攻击者通过植入后门代码,伪装成合法库的依赖项,利用软件供应链的信任链传播恶意代码,对开发者和用户构成重大威胁。
网络犯罪分子将信用卡盗刷器(Credit Card Skimmer)伪装成Google Tag Manager代码,以绕过网站安全检测窃取用户支付信息。这种新型Magecart攻击利用合法的分析工具名称隐藏恶意脚本,在用户结账时截取信用卡号、CVV等敏感数据。网站管理员需定期审查第三方脚本,尤其要警惕那些看似来自GTM但实际行为异常的外部资源。