<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      Shai-Hulud第二輪攻擊波及NPM生態 40萬條敏感憑證遭泄露

      0
      分享至


      近期發生的第二輪Shai-Hulud攻擊事件,在感染NPM(Node包管理器)倉庫數百個軟件包后,導致約40萬條原始敏感憑證泄露,且被盜數據被公開至3萬個GitHub代碼倉庫中。

      盡管開源掃描工具TruffleHog僅驗證出約1萬條泄露憑證為有效狀態,但云安全平臺Wiz的研究人員指出,截至12月1日,超過60%的泄露NPM令牌仍處于有效可用狀態。


      從自傳播感染到破壞性.payload

      Shai-Hulud威脅最早于9月中旬浮出水面,當時攻擊者通過自傳播惡意載荷攻陷了187個NPM軟件包——該載荷會利用TruffleHog工具識別賬戶令牌,向軟件包中注入惡意腳本并自動在平臺發布。

      而在第二輪攻擊中,受惡意軟件影響的軟件包數量超800個(含同一軟件包的所有受感染版本),且惡意程序新增了破壞性機制:當滿足特定條件時,會清空受害者主機的主目錄。


      泄露憑證的類型與分布


      新 GitHub 賬戶在新倉庫上發布機密信息的速度

      Wiz研究人員對Shai-Hulud2.0攻擊擴散至3萬個GitHub倉庫的憑證泄露數據展開分析,發現泄露的敏感信息包含以下類型:

      1. 約70%的倉庫中存在contents.json文件,內含GitHub用戶名、令牌及文件快照;

      2. 半數倉庫包含truffleSecrets.json文件,存儲了TruffleHog的掃描結果;

      3. 80%的倉庫存有environment.json文件,涵蓋操作系統信息、CI/CD元數據、NPM包元數據及GitHub身份憑證;

      4. 400個倉庫托管了actionsSecrets.json文件,包含GitHub Actions工作流密鑰。

      該惡意軟件調用TruffleHog時未啟用-only-verified參數,這意味著40萬條泄露憑證僅符合已知格式規范,未必仍具備有效性或可使用性。

      盡管這批憑證數據存在大量無效信息,需進行大量去重工作,但其中仍包含數百條有效憑證,涵蓋云服務密鑰、NPM令牌及版本控制系統(VCS)身份憑證。截至目前,這些憑證已構成供應鏈進一步遭襲的現實風險,例如研究員監測到超60%的泄露NPM令牌仍處于有效狀態。


      感染設備與環境特征

      對2.4萬個environment.json文件的分析顯示,約半數文件為唯一實例,其中23%對應開發者本地設備,其余則來自CI/CD運行器等基礎設施。

      研究人員匯總的數據表明,87%的受感染設備為Linux系統,而76%的感染案例發生在容器環境中。

      在CI/CD平臺分布方面,GitHub Actions占比遙遙領先,其次為Jenkins、GitLab CI及AWS CodeBuild。


      受影響的CI/CD平臺

      從感染對象來看,受影響最嚴重的軟件包為@postman/tunnel-agent@0.6.7和@asyncapi/specs@6.8.3,這兩款軟件包的感染量合計占所有感染案例的60%以上。


      感染包的流行率

      研究人員據此認為,若能及早識別并管控這幾個核心軟件包,Shai-Hulud的攻擊影響本可大幅降低。此外,從感染模式來看,99%的感染實例均源于preinstall事件觸發的node setup_bun.js腳本執行,極少數例外情況大概率為攻擊者的測試嘗試。

      Wiz認為,Shai-Hulud幕后攻擊者會持續優化并演進攻擊手段,且預計短期內將出現更多攻擊波次,甚至可能利用已竊取的海量憑證發起新一輪攻擊。

      參考及來源:https://www.bleepingcomputer.com/news/security/shai-hulud-20-npm-malware-attack-exposed-up-to-400-000-dev-secrets/

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      28歲女教師結婚當天墜亡,疑似朋友圈遺言被逼婚;當地已關注到此事

      28歲女教師結婚當天墜亡,疑似朋友圈遺言被逼婚;當地已關注到此事

      大風新聞
      2025-12-17 13:12:04
      “90后”健美運動員王昆去世,曾橫掃CBBA賽事8連冠 協會人員:疑心臟病去世

      “90后”健美運動員王昆去世,曾橫掃CBBA賽事8連冠 協會人員:疑心臟病去世

      紅星新聞
      2025-12-17 12:16:45
      國家隊救市了!市場大逆轉!

      國家隊救市了!市場大逆轉!

      販財局
      2025-12-17 15:04:33
      河北一公立中學,停止辦學!

      河北一公立中學,停止辦學!

      新牛城
      2025-12-17 09:10:37
      公安局副局長因“借款收息”等被控受賄罪,一審被判緩刑檢方抗訴

      公安局副局長因“借款收息”等被控受賄罪,一審被判緩刑檢方抗訴

      半島晨報
      2025-12-17 16:49:20
      新進展來了,上海民政局回應繼承了獨身離世女子遺產卻不準買墓地,科長正在開會研究

      新進展來了,上海民政局回應繼承了獨身離世女子遺產卻不準買墓地,科長正在開會研究

      阿萊美食匯
      2025-12-17 10:14:06
      剛剛,美國人工腎重大突破!不透析不換腎,FDA已認定!

      剛剛,美國人工腎重大突破!不透析不換腎,FDA已認定!

      徐德文科學頻道
      2025-12-16 20:31:05
      國防部新聞發言人蔣斌就菲律賓國防部炒作仙賓礁水炮事件答記者問

      國防部新聞發言人蔣斌就菲律賓國防部炒作仙賓礁水炮事件答記者問

      界面新聞
      2025-12-17 17:14:27
      又放大招了!為鼓勵生孩,2026年實施生孩“零自付”,評論區炸鍋

      又放大招了!為鼓勵生孩,2026年實施生孩“零自付”,評論區炸鍋

      火山詩話
      2025-12-15 18:11:48
      獨居者死后財產“收歸國有”:民政部門應依法澄清誤會丨中聽

      獨居者死后財產“收歸國有”:民政部門應依法澄清誤會丨中聽

      大象新聞
      2025-12-17 12:41:03
      《阿凡達3》預售票房斷崖式下跌,網友:這票價他們也是真敢開口

      《阿凡達3》預售票房斷崖式下跌,網友:這票價他們也是真敢開口

      星宿影視鴨
      2025-12-17 14:53:49
      首爾會談結束,中日韓發聯合聲明,信號明確,高市還是沒辦法對話

      首爾會談結束,中日韓發聯合聲明,信號明確,高市還是沒辦法對話

      軍機Talk
      2025-12-17 14:40:14
      房產稅的前身“房屋養老金”要來了,博主分析:明年的二手房慘了

      房產稅的前身“房屋養老金”要來了,博主分析:明年的二手房慘了

      三言四拍
      2025-12-17 11:43:14
      炸裂!網傳老太太睡大女婿生了娃,偷換小女兒的兒子,致外孫丟失

      炸裂!網傳老太太睡大女婿生了娃,偷換小女兒的兒子,致外孫丟失

      社會醬
      2025-12-17 17:12:37
      獻血年齡擬延長至65周歲 獻血法修訂草案公開征求意見

      獻血年齡擬延長至65周歲 獻血法修訂草案公開征求意見

      每日經濟新聞
      2025-12-17 16:09:07
      貴州征求意見:支持探索“品牌白酒質押貸”等服務,盤活酒企資產緩解資金壓力

      貴州征求意見:支持探索“品牌白酒質押貸”等服務,盤活酒企資產緩解資金壓力

      界面新聞
      2025-12-09 13:16:31
      一個八年級“厭學”男孩,從十八樓跳下后生還丨在場

      一個八年級“厭學”男孩,從十八樓跳下后生還丨在場

      紅星新聞
      2025-12-17 09:58:25
      越南悶聲搞改革,加速建設國際金融中心

      越南悶聲搞改革,加速建設國際金融中心

      寰宇大觀察
      2025-12-16 19:13:25
      全球首款,成功試飛!

      全球首款,成功試飛!

      極目新聞
      2025-12-16 21:27:34
      攜程簽約柬埔寨引發注銷潮,網傳洪森威脅“相關國家”要公布電詐園區股東名單

      攜程簽約柬埔寨引發注銷潮,網傳洪森威脅“相關國家”要公布電詐園區股東名單

      普通人ThePeople
      2025-12-17 13:51:44
      2025-12-17 18:36:49
      嘶吼RoarTalk incentive-icons
      嘶吼RoarTalk
      不一樣的互聯網安全新視界
      8090文章數 10543關注度
      往期回顧 全部

      科技要聞

      特斯拉值1.6萬億靠畫餅 Waymo值千億靠跑單

      頭條要聞

      男子花十幾萬"賭石"付款前說是頂級貨 切開全是邊角料

      頭條要聞

      男子花十幾萬"賭石"付款前說是頂級貨 切開全是邊角料

      體育要聞

      短短一年,從爭冠到0勝墊底...

      娛樂要聞

      鞠婧祎收入曝光,絲芭稱已支付1.3億

      財經要聞

      重磅信號!收入分配制度或迎重大突破

      汽車要聞

      一車多動力+雙姿態 長城歐拉5上市 限時9.18萬元起

      態度原創

      時尚
      藝術
      家居
      健康
      游戲

      44歲的宋慧喬面相變了!她的變美思路普通人也可以借鑒

      藝術要聞

      毛主席書寫林則徐詩詞,字跡超凡,引發關注。

      家居要聞

      溫馨獨棟 駝色與淺色碰撞

      這些新療法,讓化療不再那么痛苦

      《FF7重制版》制作人透露 自己平時最愛玩《健身環》

      無障礙瀏覽 進入關懷版 主站蜘蛛池模板: 538AV| 内射极品人妻| 久久一本人碰碰人碰| 国产亚洲精品自在久久| 精品国产制服丝袜高跟| 丁香婷婷社区| 亚洲乱码一二三四区| 亚洲一区二区中文av| 日日噜噜夜夜久久亚洲一区二区| 男人的天堂在线视频| 国产av中文字幕| 亚洲欧美在线观看| 中文无码人妻有码人妻中文字幕| 无码人妻av一区二区三区蜜桃| 在线观看AV热码| 婷婷综合五月| 欧美日视频| 青青AV| 精品无码一区二区三区的天堂| 在线观看国产精品日韩av| 久久精品天天中文字幕人妻| 66久久| 亚洲91视频| 制服丝袜人妻| 国产成人精品无码一区二区| 国产第一页屁屁影院| 成人电影c.cc| 国产精品 精品国内自产拍| 长岭县| 国产拳交视频| 国产一区二区三精品久久久无广告 | 成人综合站| 白人无码| 精品熟女少妇免费久久| 亚洲在线不卡| 国产女人18毛片18精品| 影音先锋成人A片| 亚洲日韩欧美国产高清αv| 久久精品无码专区免费| 久久本道综合久久伊人| 久久中文字幕人妻|