5-20
npm 撤銷具寫入權限存取權杖應對「Mini Shai-Hulud」供應鏈攻擊,資安專家批評措施不足
npm registry 方面撤銷了與「Mini Shai-Hulud」蠕蟲事件相關、具寫入權限的細分存取權杖,並使被入侵的開發者帳戶失效,以阻止攻擊者繞過雙重驗證。平台同時要求用戶即時輪換機密資訊,並轉用 Trusted Publishing 機制。惟資安研究人員指出,威脅仍可能在本機持續存在,並針對加密貨幣錢包助記詞等敏感資料。
BTC
BTC+0.30%
5-20
5-20
GitHub 蠕蟲入侵 npm 套件波及每週 16M 下載量
一種會自我複製的蠕蟲透過劫持 GitHub Actions 流水線,發布惡意 npm 套件再度出現,受影響包括 AntV、echarts-for-react 及微軟 durabletask SDK。被稱為「Mini Shai-Hulud」的攻擊利用 GitHub Actions 觸發工作流程,令受感染套件看起來能通過常見安全檢查。最新一波攻擊涉及超過 300 個惡意套件版本,影響範圍合計每週下載量估算約 16 million。該行動被歸因於威脅組織 Team PCP。
BTC
BTC+0.30%
5-20