开发者警惕!全球主流平台npm遭供应链投毒攻击:可窃取云密钥、SSH私钥
时间:2026-05-25 | 作者: | 阅读:05月25日消息,今日,国家网络安全通报中心发文称,监测发现,全球主流JavaScript软件包管理平台npm遭“沙虫”(Shai-Hulud)供应链投毒攻击。
据通报,攻击者攻陷了npm官方维护者账户,并在短时间内批量投放大量恶意软件包,涉及300余个独立程序包的600余个恶意版本,影响多个热门开源项目。
当开发者安装恶意依赖包后,程序会自动在本地主机、CI/CD流水线环境执行恶意代码,窃取GitHub Token、npm Token、云服务密钥、SSH私钥、Kubernetes凭据、数据库连接字符串等敏感信息。
更需要警惕的是,此次投毒攻击具备极强的蠕虫式自我复制与横向传播能力。
攻击者可利用窃取到的npm发布权限,篡改并二次发布开发者名下的其他软件包,从而导致供应链风险持续扩散、危害进一步升级。
影响范围方面,主要受影响项目包括echarts-for-react、@antv系列核心库(@antv/g2、@antv/g6、@antv/x6等)、TanStack系列42个包、Mistral AI相关PyPI包以及timeago.js等社区包。
受影响对象主要包括前端开发者、人工智能或机器学习开发者、开源项目维护者及企业研发人员等。
由于恶意软件具备蠕虫式传播能力,可自动重新发布受害者维护的其他软件包,因此共享开发环境的其他用户,以及依赖同一维护者发布软件包的用户,也可能面临间接感染风险。
处置建议方面,国家网络安全通报中心提醒,相关开发者和企业应重点做好以下排查与处置:
一是隔离风险设备。若本地设备近期安装过相关受影响的npm依赖,建议暂停项目运行,并断开可疑设备网络连接,防止恶意代码继续外联。
二是排查依赖文件。检查package.json、package-lock.json、pnpm-lock.yaml、yarn.lock及node_modules目录,核实是否存在异常preinstall、postinstall等自动执行脚本。
三是清理残留痕迹。排查Claude Code hooks、VS Code任务配置等位置,检查是否存在router_runtime.js、setup.mjs等可疑文件,避免恶意代码在卸载依赖后继续残留。
四是更换敏感凭证。及时更新GitHub Token、npm Token、云服务密钥、SSH私钥、数据库密码等各类密钥与令牌,对关联账号执行“退出全部设备”操作。
五是提升安全意识。安装npm第三方依赖前,应核验项目官方来源、近期发布记录和脚本内容,不盲目安装热门包,优先选用安全稳定的官方版本。
来源:https://news.mydrivers.com/1/1124/1124697.htm
免责声明:文中图文均来自网络,如有侵权请联系删除,心愿游戏发布此文仅为传递信息,不代表心愿游戏认同其观点或证实其描述。
相关文章
更多-
- 全球首发!宇树UniStore人形机器人应用平台正式开放
- 时间:2026-05-07
-
- 腾讯回应苹果中国App Store佣金下调:令行业为之振奋
- 时间:2026-03-13
-
- 微软Build 2026开发者大会日期确定:承诺无废话!
- 时间:2026-03-04
-
- 开发者怒斥Switch 2软件缺陷:文件系统已经过时了!
- 时间:2025-06-29
-
- AI日报:即梦灰测图片3.1模型;ElevenLabs推出AI语音助理11ai;百度发布多智能体协同AI IDE
- 时间:2025-06-24
-
-
-
- 开发者狂喜!Epic启用新分成政策:前期收入全归开发者
- 时间:2025-06-04
精选合集
更多大家都在玩
大家都在看
更多-
- VMware Tools安装教程 Linux系统详细步骤
- 时间:2026-05-25
-
- 百度翻译中英文互译实用技巧与常见问题详解
- 时间:2026-05-25
-
- 碟中谍香港译名为何叫职业特工队
- 时间:2026-05-25
-
- 播音配音的语言特点与发声技巧解析
- 时间:2026-05-25
-
- AE2020制作火焰发光粒子特效教程
- 时间:2026-05-25
-
- Ashampoo照片怀旧风制作教程:轻松打造复古质感照片
- 时间:2026-05-25
-
- 影视大全收藏与查看方法详解
- 时间:2026-05-25
-
- 母婴店成功经营的五大核心秘诀
- 时间:2026-05-25
