<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      Shai-Hulud第二輪攻擊波及NPM生態 40萬條敏感憑證遭泄露

      0
      分享至


      近期發生的第二輪Shai-Hulud攻擊事件,在感染NPM(Node包管理器)倉庫數百個軟件包后,導致約40萬條原始敏感憑證泄露,且被盜數據被公開至3萬個GitHub代碼倉庫中。

      盡管開源掃描工具TruffleHog僅驗證出約1萬條泄露憑證為有效狀態,但云安全平臺Wiz的研究人員指出,截至12月1日,超過60%的泄露NPM令牌仍處于有效可用狀態。


      從自傳播感染到破壞性.payload

      Shai-Hulud威脅最早于9月中旬浮出水面,當時攻擊者通過自傳播惡意載荷攻陷了187個NPM軟件包——該載荷會利用TruffleHog工具識別賬戶令牌,向軟件包中注入惡意腳本并自動在平臺發布。

      而在第二輪攻擊中,受惡意軟件影響的軟件包數量超800個(含同一軟件包的所有受感染版本),且惡意程序新增了破壞性機制:當滿足特定條件時,會清空受害者主機的主目錄。


      泄露憑證的類型與分布


      新 GitHub 賬戶在新倉庫上發布機密信息的速度

      Wiz研究人員對Shai-Hulud2.0攻擊擴散至3萬個GitHub倉庫的憑證泄露數據展開分析,發現泄露的敏感信息包含以下類型:

      1. 約70%的倉庫中存在contents.json文件,內含GitHub用戶名、令牌及文件快照;

      2. 半數倉庫包含truffleSecrets.json文件,存儲了TruffleHog的掃描結果;

      3. 80%的倉庫存有environment.json文件,涵蓋操作系統信息、CI/CD元數據、NPM包元數據及GitHub身份憑證;

      4. 400個倉庫托管了actionsSecrets.json文件,包含GitHub Actions工作流密鑰。

      該惡意軟件調用TruffleHog時未啟用-only-verified參數,這意味著40萬條泄露憑證僅符合已知格式規范,未必仍具備有效性或可使用性。

      盡管這批憑證數據存在大量無效信息,需進行大量去重工作,但其中仍包含數百條有效憑證,涵蓋云服務密鑰、NPM令牌及版本控制系統(VCS)身份憑證。截至目前,這些憑證已構成供應鏈進一步遭襲的現實風險,例如研究員監測到超60%的泄露NPM令牌仍處于有效狀態。


      感染設備與環境特征

      對2.4萬個environment.json文件的分析顯示,約半數文件為唯一實例,其中23%對應開發者本地設備,其余則來自CI/CD運行器等基礎設施。

      研究人員匯總的數據表明,87%的受感染設備為Linux系統,而76%的感染案例發生在容器環境中。

      在CI/CD平臺分布方面,GitHub Actions占比遙遙領先,其次為Jenkins、GitLab CI及AWS CodeBuild。


      受影響的CI/CD平臺

      從感染對象來看,受影響最嚴重的軟件包為@postman/tunnel-agent@0.6.7和@asyncapi/specs@6.8.3,這兩款軟件包的感染量合計占所有感染案例的60%以上。


      感染包的流行率

      研究人員據此認為,若能及早識別并管控這幾個核心軟件包,Shai-Hulud的攻擊影響本可大幅降低。此外,從感染模式來看,99%的感染實例均源于preinstall事件觸發的node setup_bun.js腳本執行,極少數例外情況大概率為攻擊者的測試嘗試。

      Wiz認為,Shai-Hulud幕后攻擊者會持續優化并演進攻擊手段,且預計短期內將出現更多攻擊波次,甚至可能利用已竊取的海量憑證發起新一輪攻擊。

      參考及來源:https://www.bleepingcomputer.com/news/security/shai-hulud-20-npm-malware-attack-exposed-up-to-400-000-dev-secrets/

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      愛潑斯坦案亞裔受害者發聲:被帶進紅房間,被逼迫帶女孩同行

      愛潑斯坦案亞裔受害者發聲:被帶進紅房間,被逼迫帶女孩同行

      法老不說教
      2026-02-11 17:08:59
      精神小妹的生活原來是這樣的!網友:終于知道她們為啥都這么瘦了

      精神小妹的生活原來是這樣的!網友:終于知道她們為啥都這么瘦了

      深度報
      2026-02-11 23:35:03
      陶琳回應特斯拉中國銷量下滑真相!還預告了FSD入華進展

      陶琳回應特斯拉中國銷量下滑真相!還預告了FSD入華進展

      車東西
      2026-02-09 18:43:34
      破案了!看了牢A的直播后,終于知道宋祖兒為什么會被全網黑了!

      破案了!看了牢A的直播后,終于知道宋祖兒為什么會被全網黑了!

      樂悠悠娛樂
      2026-01-22 08:57:21
      央視動真格了!2026春晚大換血,趙本山當年的狠話終于應驗

      央視動真格了!2026春晚大換血,趙本山當年的狠話終于應驗

      絢麗的畫卷
      2026-02-07 13:53:12
      冠軍聯賽三連冠+賽季第三冠!塞爾比輕取吳宜澤斬獲巡回賽第41冠

      冠軍聯賽三連冠+賽季第三冠!塞爾比輕取吳宜澤斬獲巡回賽第41冠

      世界體壇觀察家
      2026-02-12 06:33:50
      清算終于開始了!一個要求,震動東京:中國要求日本限期內歸還

      清算終于開始了!一個要求,震動東京:中國要求日本限期內歸還

      壹知眠羊
      2026-01-28 22:03:28
      隨著利物浦1-0,曼城3-0,維拉1-0,英超最新積分榜出爐

      隨著利物浦1-0,曼城3-0,維拉1-0,英超最新積分榜出爐

      側身凌空斬
      2026-02-12 06:34:40
      美股三大股指收盤普跌 美光科技漲近10%

      美股三大股指收盤普跌 美光科技漲近10%

      每日經濟新聞
      2026-02-12 05:10:06
      巨力索具:網傳“中標4.58億海南火箭海上回收系統項目”等不實

      巨力索具:網傳“中標4.58億海南火箭海上回收系統項目”等不實

      界面新聞
      2026-02-11 20:42:45
      地點:內蒙古!“拍蠅打虎”一晚四連擊!

      地點:內蒙古!“拍蠅打虎”一晚四連擊!

      看看新聞Knews
      2026-02-11 17:52:04
      罪有應得!官方徹查后,閆學晶再迎噩耗,她最擔心的事還是發生了

      罪有應得!官方徹查后,閆學晶再迎噩耗,她最擔心的事還是發生了

      來科點譜
      2026-01-23 11:08:02
      王晶談萬梓良晚年凄涼!稱其不懂江湖規矩,演戲夸張對手很難接

      王晶談萬梓良晚年凄涼!稱其不懂江湖規矩,演戲夸張對手很難接

      小徐講八卦
      2026-02-11 11:40:12
      光速打臉,弗蘭克賽后說自己1000%會繼續帶隊,不到24h就下課

      光速打臉,弗蘭克賽后說自己1000%會繼續帶隊,不到24h就下課

      懂球帝
      2026-02-11 19:25:06
      拓媒:楊瀚森在場上太笨拙,這樣很難在NBA生存

      拓媒:楊瀚森在場上太笨拙,這樣很難在NBA生存

      懂球帝
      2026-02-11 17:37:02
      已婚也逃不過!在愛潑斯坦的安排下,比爾蓋茨和安妮·海瑟薇會面

      已婚也逃不過!在愛潑斯坦的安排下,比爾蓋茨和安妮·海瑟薇會面

      全球風情大揭秘
      2026-02-09 18:41:27
      加拿大2000人小鎮唯一中學突發槍案10死,女槍手穿連衣裙作案,疑自殺身亡

      加拿大2000人小鎮唯一中學突發槍案10死,女槍手穿連衣裙作案,疑自殺身亡

      紅星新聞
      2026-02-11 12:09:14
      直線拉升!黃金、白銀 再度爆發!倫敦金現 COMEX黃金 均重回5100美元/盎司上方

      直線拉升!黃金、白銀 再度爆發!倫敦金現 COMEX黃金 均重回5100美元/盎司上方

      每日經濟新聞
      2026-02-12 00:07:14
      被無數人吐槽的“反人類設計”,知道正確用法后我集體破防了……

      被無數人吐槽的“反人類設計”,知道正確用法后我集體破防了……

      暢談裝修
      2026-02-10 18:08:05
      和謝賢分手7年后,40歲Coco胖到認不出,拿著巨額分手費周游世界

      和謝賢分手7年后,40歲Coco胖到認不出,拿著巨額分手費周游世界

      小熊侃史
      2026-02-11 12:57:49
      2026-02-12 08:39:01
      嘶吼RoarTalk incentive-icons
      嘶吼RoarTalk
      不一樣的互聯網安全新視界
      8164文章數 10545關注度
      往期回顧 全部

      科技要聞

      傳蘋果新Siri再遇挫 多項AI功能或推遲發布

      頭條要聞

      牛彈琴:德國真急了要學習中國好榜樣 中國要防幺蛾子

      頭條要聞

      牛彈琴:德國真急了要學習中國好榜樣 中國要防幺蛾子

      體育要聞

      搞垮一個冬奧選手,只需要一首歌?

      娛樂要聞

      大孤山風波愈演愈烈 超50位明星扎堆

      財經要聞

      這個春節,中美AI“隔空開打”

      汽車要聞

      比亞迪最美B級SUV? 宋Ultra這腰線美翻了

      態度原創

      藝術
      手機
      親子
      公開課
      軍事航空

      藝術要聞

      這幅草書14個字,您能認全嗎?顏柳歐趙品析,唯鐘歐體氣節

      手機要聞

      請更新:蘋果iOS / iPadOS 26.3已修復37個安全漏洞

      親子要聞

      帶你解鎖撕紙動畫里的齊魯年味

      公開課

      李玫瑾:為什么性格比能力更重要?

      軍事要聞

      特朗普:若美伊談判失敗 或再派一支航母打擊群

      無障礙瀏覽 進入關懷版