K线
数据链上
VIP
市值
API
排行
CoinOSNew
CoinClaw🦞
语言
  • 简体中文
  • 繁体中文
  • English
全球行情数据应用领跑者,致力于更高效地提供有价值的信息。

功能

  • 实时行情
  • 特色功能
  • AI网格

服务

  • 资讯内容
  • 开放数据(API)
  • 机构服务

软件下载

  • PC版
  • Android版
  • iOS版

联系我们

  • 聊天室
  • 商务邮箱
  • 官方邮箱
  • 官方验证通道

加入社区

  • Telegram
  • Twitter
  • Discord

© Copyright 2013-2026. All rights reserved.

简体繁體English
|旧版

GitHub 蛇虫攻击 npm 包,下载量达 1600 万次

CN
bitcoin.com
关注
9小时前
AI 总结,5秒速览全文

  • 关键要点:

    • Mini Shai-Hulud 在5月19日利用 GitHub Actions,影响了 300 多个 npm 包,涉及 1600 万次每周下载。
    • 该恶意软件安装了一个“定时炸弹”,如果被盗的 npm 令牌被撤销,开发者的机器将被擦除。
    • GitHub 在5月20日作出回应,进行分阶段发布、大规模 OIDC 入驻,并计划弃用遗留的 npm 令牌。
  • Mini Shai-Hulud 活动被归因于威胁组织 Team PCP,它的工作方式不同于大多数供应链攻击,因为攻击者不是直接窃取开发者的凭据并发布,而是在 GitHub 上分叉目标仓库,打开一个触发 `pull_request_target` 工作流的拉取请求。

    这会用一个恶意的 pnpm 存储污染 GitHub Actions 缓存,从那时起,被感染的包携带有效的签名证书并通过 SLSA 源头检查,使其在标准安全工具中看起来完全干净。

    GitHub 蠕虫影响 1600 万下载的 npm 包

    图片来源:X

    在5月19日,最新一波攻击波及 AntV 数据可视化生态系统,攻击者通过访问受到损害的维护者帐户 @atool 发布了 323 个包中的 300 多个恶意包版本,在 22 分钟的自动发布中。

    受影响的包中包括 echarts-for-react,一个 Apache Echarts 的 React 包, 每周大约有 110 万下载。这一波中所有受影响包的总每周下载量大约估计为 1600 万。

    最令人担忧的技术细节是,如果开发者尝试进行干预会发生什么。该恶意软件安装了一个定时炸弹,即一个每60秒轮询 GitHub API 的 shell 脚本,以检查它创建的 npm 令牌是否被撤销。该令牌的描述为“如果你撤销这个令牌,它将清除所有者的计算机”,如果开发者撤销,将立即清除感染机器的主目录。

    该令牌还窃取来自 GitHub、AWS、Azure、GCP、Kubernetes、Hashi Corp Vault 和超过90个开发工具配置的凭据, 然后在连接的云基础设施上横向传播。

    该活动同时影响了 Python 包索引(PyPI),在5月19日发布了三种恶意版本的微软官方 durabletask Python SDK,悄悄下载并执行一个 28 KB 的凭据窃取负载(在初始执行后能够跨 AWS、Azure 和 GCP 环境移动)。

    GitHub 于5月20日作出回应,发布公告概述了 npm 发布的三个核心变化,即大规模 OIDC 入驻,以帮助组织将数百个包迁移到值得信赖的发布,扩展 OIDC 提供者支持,不仅限于 GitHub Actions 和 Gitlab,以及一个新的分阶段发布模型,在包上线之前给维护者一个审核窗口,要求多因素认证(MFA)批准。

    GitHub 蠕虫影响 1600 万下载的 npm 包

    图片来源:X

    该公司还计划弃用遗留的经典令牌,将用户迁移到基于 FIDO 的 2FA,并默认禁用基于令牌的发布。在该活动的早期波段(2025年9月),GitHub 从 npm 注册表中删除了超过 500 个被攻击的包。

    区块链安全公司 Slowmist 于5月14日发出早期警告,在警告中提到三种恶意版本的 node-ipc,一个每周有 822,000 次下载的包,此为同一活动的一部分。

    使用任何被标记包的开发者已被建议立即审计依赖树,旋转所有凭据而不首先撤销恶意令牌,并检查 Snyk、Wiz、Socket.dev 和 Step Security 发布的妥协指标。

    免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

    |
    |
    APP下载
    Windows
    Mac
    分享至:

    X

    Telegram

    Facebook

    Reddit

    复制链接

    |
    |
    APP下载
    Windows
    Mac
    分享至:

    X

    Telegram

    Facebook

    Reddit

    复制链接

    bitcoin.com的精选文章

    19分钟前
    Hyperliquid 交易所交易基金在首个交易周内的资金流入超过比特币交易所交易基金。
    1小时前
    南卡罗来纳州州长麦克马斯特签署反中央银行数字货币加密法,保护自我保管权利
    1小时前
    交易者预测2026年联邦基金利率将降至零,新的美联储主席凯文·沃什继承3.8%的通货膨胀率。
    查看更多

    目录

    |
    |
    APP下载
    Windows
    Mac
    分享至:

    X

    Telegram

    Facebook

    Reddit

    复制链接

    相关文章

    avatar
    avatarbitcoin.com
    19分钟前
    Hyperliquid 交易所交易基金在首个交易周内的资金流入超过比特币交易所交易基金。
    avatar
    avatarbitcoin.com
    1小时前
    南卡罗来纳州州长麦克马斯特签署反中央银行数字货币加密法,保护自我保管权利
    avatar
    avatarbitcoin.com
    1小时前
    交易者预测2026年联邦基金利率将降至零,新的美联储主席凯文·沃什继承3.8%的通货膨胀率。
    avatar
    avatarbitcoin.com
    2小时前
    AEON融资800万美元,由YZi实验室主导,以构建代理经济的结算层
    avatar
    avatarbitcoin.com
    2小时前
    黑岩驱动3.31亿美元比特币ETF资金流出,同时XRP和索拉纳基金吸引资金流入。
    APP下载
    Windows
    Mac

    X

    Telegram

    Facebook

    Reddit

    复制链接