<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      Shai-Hulud供應鏈攻擊再升級 數百款知名NPM包遭惡意篡改

      0
      分享至


      在新一輪Shai-Hulud供應鏈攻擊中,攻擊者在npm倉庫(Node Package Manager)植入了數百款經過惡意篡改的知名軟件包,涉及Zapier、ENS Domains、PostHog、Postman等熱門項目。

      這些惡意軟件包被上傳至npm平臺,核心目的是竊取開發者憑證及持續集成/持續部署(CI/CD)密鑰,竊取到的數據會以編碼形式自動上傳至GitHub。截至本文發布時,GitHub上已檢索到27600條與此次攻擊相關的記錄條目。


      在新Shai-Hulud行動中被竊取秘密的GitHub倉庫

      Shai-Hulud惡意軟件最早于9月中旬現身npm生態,當時它通過自我傳播型載荷感染了187個軟件包,并利用TruffleHog工具竊取開發者密鑰。其攻擊手法為:自動下載合法軟件包,修改package.json文件以注入惡意腳本,再通過被盜的維護者賬號將篡改后的包重新發布到npm。

      專注于開發者安全的平臺Aikido Security的惡意軟件研究員Charlie Eriksen較早發現了這輪新攻擊——起初檢測到105個帶有Shai-Hulud特征的惡意篡改包,此后僅按包名統計,數量已增至492個。隨后該研究員發出預警,指出此次供應鏈攻擊竊取的密鑰已泄露至GitHub。

      然而攻擊規模仍在呈指數級擴張,目前惡意包數量已突破2.7萬個。云安全平臺Wiz的研究人員發現,攻擊者共使用了約350個獨立的維護者賬號,并透露“過去幾小時內,每30分鐘就有1000個新倉庫被創建”。

      GitHub上出現的這些倉庫,實則表明使用了惡意npm包且環境中存儲有GitHub憑證的開發者設備已遭入侵。

      CI/CD安全公司Step Security對新版Shai-Hulud惡意軟件的技術分析顯示,其惡意載荷主要存在于兩個文件中:一個是setup_bun.js,這是一個偽裝成Bun安裝程序的惡意投放器;另一個是bun_environment.js,文件大小達10MB。

      Step Security指出,該文件采用“極致的代碼混淆技術”,例如包含數千條記錄的大型十六進制編碼字符串、反分析循環,以及用于提取代碼中所有字符串的混淆函數。

      該惡意軟件的攻擊流程分為五個階段,包括竊取密鑰(GitHub與npm令牌、AWS、GCP、Azure等云平臺的憑證),以及一個破壞性步驟——覆蓋受害者的整個主目錄。

      為自部署軟件提供防護解決方案的公司Koi Security統計顯示,若計入同一軟件包的所有受感染版本,Shai-Hulud已影響超800個npm包。

      研究人員確認,新版Shai-Hulud變體的破壞性步驟僅在滿足四個特定條件時才會觸發:當惡意軟件無法通過GitHub認證、無法在GitHub創建倉庫、無法獲取GitHub令牌,或無法找到npm令牌時,便會刪除用戶的主目錄。

      據Wiz透露,惡意代碼會收集開發者及CI/CD密鑰,并將其上傳至“名稱包含Shai-Hulud標識”的GitHub倉庫。該惡意代碼僅在軟件包預安裝階段執行,并會創建以下四個文件:cloud.json、contents.json、environment.json、truffleSecrets.json。竊取的密鑰會被上傳至自動生成的GitHub倉庫,這些倉庫的描述統一為“Shai-Hulud


      GitHub賬戶托管來自沙丘行動的倉庫

      此外,攻擊者似乎還獲取了部分GitHub賬號的控制權,目前正利用這些賬號創建包含上述四個文件的倉庫。

      盡管GitHub會在攻擊者創建倉庫后立即進行刪除,但攻擊者創建新倉庫的速度極快,難以徹底攔截。

      在Aikido Security發現的186個感染新版Shai-Hulud惡意軟件的包中,包含多個來自Zapier、ENS Domains、PostHog和AsyncAPI的軟件包。其中,遭篡改的Zapier包是構建Zapier集成功能的官方工具包,對Zapier開發者至關重要;而ENS Domains相關包則是錢包、去中心化應用(DApps)、交易所及ENS Manager應用廣泛使用的工具庫,主要用于處理.eth域名(如將域名解析為以太坊地址、關聯IPFS內容、驗證域名有效性,以及與官方ENS智能合約交互)。

      目前所有遭篡改的包仍可在npm上下載,但在部分情況下,npm平臺會彈出“最新版本未經授權發布”的警告信息,這表明平臺的自動審查機制已檢測到異常。


      npm上的警告信息

      研究人員建議開發者:獲取完整的受感染包列表,將所用包降級至安全版本,并立即更換密鑰及CI/CD令牌。

      Wiz的研究人員則建議安全團隊:首先識別出受感染的包并替換為合法版本,同時督促企業更換所有與npm、GitHub及云服務商相關的憑證。

      Aikido Security還建議開發者,若條件允許,在持續集成過程中禁用npm的postinstall(安裝后)腳本。

      值得注意的是,Shai-Hulud此次卷土重來的背景是在npm平臺遭遇多起高影響供應鏈攻擊后。GitHub已推出額外的安全措施以防范此類攻擊,但這些措施目前仍在逐步落地中。

      參考及來源:https://www.bleepingcomputer.com/news/security/shai-hulud-malware-infects-500-npm-packages-leaks-secrets-on-github/

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      愛潑斯坦案亞裔受害者發聲:被帶進紅房間,被逼迫帶女孩同行

      愛潑斯坦案亞裔受害者發聲:被帶進紅房間,被逼迫帶女孩同行

      法老不說教
      2026-02-11 17:08:59
      精神小妹的生活原來是這樣的!網友:終于知道她們為啥都這么瘦了

      精神小妹的生活原來是這樣的!網友:終于知道她們為啥都這么瘦了

      深度報
      2026-02-11 23:35:03
      陶琳回應特斯拉中國銷量下滑真相!還預告了FSD入華進展

      陶琳回應特斯拉中國銷量下滑真相!還預告了FSD入華進展

      車東西
      2026-02-09 18:43:34
      破案了!看了牢A的直播后,終于知道宋祖兒為什么會被全網黑了!

      破案了!看了牢A的直播后,終于知道宋祖兒為什么會被全網黑了!

      樂悠悠娛樂
      2026-01-22 08:57:21
      央視動真格了!2026春晚大換血,趙本山當年的狠話終于應驗

      央視動真格了!2026春晚大換血,趙本山當年的狠話終于應驗

      絢麗的畫卷
      2026-02-07 13:53:12
      冠軍聯賽三連冠+賽季第三冠!塞爾比輕取吳宜澤斬獲巡回賽第41冠

      冠軍聯賽三連冠+賽季第三冠!塞爾比輕取吳宜澤斬獲巡回賽第41冠

      世界體壇觀察家
      2026-02-12 06:33:50
      清算終于開始了!一個要求,震動東京:中國要求日本限期內歸還

      清算終于開始了!一個要求,震動東京:中國要求日本限期內歸還

      壹知眠羊
      2026-01-28 22:03:28
      隨著利物浦1-0,曼城3-0,維拉1-0,英超最新積分榜出爐

      隨著利物浦1-0,曼城3-0,維拉1-0,英超最新積分榜出爐

      側身凌空斬
      2026-02-12 06:34:40
      美股三大股指收盤普跌 美光科技漲近10%

      美股三大股指收盤普跌 美光科技漲近10%

      每日經濟新聞
      2026-02-12 05:10:06
      巨力索具:網傳“中標4.58億海南火箭海上回收系統項目”等不實

      巨力索具:網傳“中標4.58億海南火箭海上回收系統項目”等不實

      界面新聞
      2026-02-11 20:42:45
      地點:內蒙古!“拍蠅打虎”一晚四連擊!

      地點:內蒙古!“拍蠅打虎”一晚四連擊!

      看看新聞Knews
      2026-02-11 17:52:04
      罪有應得!官方徹查后,閆學晶再迎噩耗,她最擔心的事還是發生了

      罪有應得!官方徹查后,閆學晶再迎噩耗,她最擔心的事還是發生了

      來科點譜
      2026-01-23 11:08:02
      王晶談萬梓良晚年凄涼!稱其不懂江湖規矩,演戲夸張對手很難接

      王晶談萬梓良晚年凄涼!稱其不懂江湖規矩,演戲夸張對手很難接

      小徐講八卦
      2026-02-11 11:40:12
      光速打臉,弗蘭克賽后說自己1000%會繼續帶隊,不到24h就下課

      光速打臉,弗蘭克賽后說自己1000%會繼續帶隊,不到24h就下課

      懂球帝
      2026-02-11 19:25:06
      拓媒:楊瀚森在場上太笨拙,這樣很難在NBA生存

      拓媒:楊瀚森在場上太笨拙,這樣很難在NBA生存

      懂球帝
      2026-02-11 17:37:02
      已婚也逃不過!在愛潑斯坦的安排下,比爾蓋茨和安妮·海瑟薇會面

      已婚也逃不過!在愛潑斯坦的安排下,比爾蓋茨和安妮·海瑟薇會面

      全球風情大揭秘
      2026-02-09 18:41:27
      加拿大2000人小鎮唯一中學突發槍案10死,女槍手穿連衣裙作案,疑自殺身亡

      加拿大2000人小鎮唯一中學突發槍案10死,女槍手穿連衣裙作案,疑自殺身亡

      紅星新聞
      2026-02-11 12:09:14
      直線拉升!黃金、白銀 再度爆發!倫敦金現 COMEX黃金 均重回5100美元/盎司上方

      直線拉升!黃金、白銀 再度爆發!倫敦金現 COMEX黃金 均重回5100美元/盎司上方

      每日經濟新聞
      2026-02-12 00:07:14
      被無數人吐槽的“反人類設計”,知道正確用法后我集體破防了……

      被無數人吐槽的“反人類設計”,知道正確用法后我集體破防了……

      暢談裝修
      2026-02-10 18:08:05
      和謝賢分手7年后,40歲Coco胖到認不出,拿著巨額分手費周游世界

      和謝賢分手7年后,40歲Coco胖到認不出,拿著巨額分手費周游世界

      小熊侃史
      2026-02-11 12:57:49
      2026-02-12 08:39:01
      嘶吼RoarTalk incentive-icons
      嘶吼RoarTalk
      不一樣的互聯網安全新視界
      8164文章數 10545關注度
      往期回顧 全部

      科技要聞

      傳蘋果新Siri再遇挫 多項AI功能或推遲發布

      頭條要聞

      牛彈琴:德國真急了要學習中國好榜樣 中國要防幺蛾子

      頭條要聞

      牛彈琴:德國真急了要學習中國好榜樣 中國要防幺蛾子

      體育要聞

      搞垮一個冬奧選手,只需要一首歌?

      娛樂要聞

      大孤山風波愈演愈烈 超50位明星扎堆

      財經要聞

      這個春節,中美AI“隔空開打”

      汽車要聞

      比亞迪最美B級SUV? 宋Ultra這腰線美翻了

      態度原創

      房產
      家居
      手機
      公開課
      軍事航空

      房產要聞

      999元開線上免稅店?海南爆出免稅大騙局,多人已被抓!

      家居要聞

      簡雅閑居 靜享時光柔

      手機要聞

      請更新:蘋果iOS / iPadOS 26.3已修復37個安全漏洞

      公開課

      李玫瑾:為什么性格比能力更重要?

      軍事要聞

      特朗普:若美伊談判失敗 或再派一支航母打擊群

      無障礙瀏覽 進入關懷版