警惕供应链投毒!Claude Code 泄露后请勿盲目执行 npm 安装
随着Claude Code源码疑似泄露,许多开发者急于尝试本地编译。然而,安全专家警告部分疑似内部依赖包名称已被恶意抢注,存在严重的供应链投毒风险。例如近期注册的 `modifiers-napi` 等包极可能是陷阱。建议开发者在尝试复现时,...
标签索引 / 第 2 页
这个标签下有 28 篇文章。按时间回看相关判断与实践记录。
标签精选
随着Claude Code源码疑似泄露,许多开发者急于尝试本地编译。然而,安全专家警告部分疑似内部依赖包名称已被恶意抢注,存在严重的供应链投毒风险。例如近期注册的 `modifiers-napi` 等包极可能是陷阱。建议开发者在尝试复现时,...
GitHub 4万星的AI大模型接口库LiteLLM遭恶意投毒。攻击者利用被盗PyPI令牌发布恶意版本,通过.pth文件使恶意代码在Python解释器启动时自动执行,无需调用库函数。该攻击能系统性搜刮SSH密钥、云平台凭证及钱包加密资产,并...
软件供应链安全再次受到严峻挑战。Python包索引(PyPI)上的热门第三方库“Telnyx”遭到恶意劫持,攻击者发布了包含窃密木马的恶意版本。此次攻击是有组织的供应链入侵行为,一旦开发者在项目中误用该恶意版本,其API密钥、云凭证及敏感数...
针对近期Apifox公网SaaS版客户端遭受的供应链攻击,一名开发者迅速发布了全自动应急响应工具。攻击者通过篡改外部JS文件,试图窃取开发者的SSH密钥、Git凭证及Docker配置等敏感数据。该工具支持macOS与Linux系统,集成了从...
近日,广受开发者欢迎的 API 开发工具 Apifox 被曝遭遇 CDN 投毒事件,该话题在 V2EX 等技术社区引发激烈讨论。分析指出,攻击者可能通过劫持或污染 CDN 节点,向用户端分发恶意代码,这属于典型的软件供应链攻击。由于 Api...
月下载量 9700 万的 AI 基础设施 litellm 遭遇严重的供应链攻击。攻击者通过入侵 CI/CD 流水线中的安全工具 Trivy 窃取发布权限,向 PyPI 植入了包含恶意后门的版本。该代码利用 Python 机制静默窃取云凭证和...
近日,知名大模型编排库 LiteLLM 被曝出严重的供应链安全事件。黑客向官方仓库恶意植入了木马程序,导致 1.82.7 和 1.82.8 两个版本被污染。这些恶意版本具备传播性,并在后台窃取用户的各类 API Key,对开发者的云端资产和...
热门容器安全扫描工具 Trivy 再次遭遇严重的供应链攻击。研究人员发现,攻击者成功入侵其构建流程,向 Docker Hub 推送了三个包含窃密程序的恶意版本(0.69.4、0.69.5 和 0.69.6)。这些镜像旨在窃取 GitHub ...
3月19日,知名开源安全扫描器 Trivy 的官方生态系统遭到严重供应链入侵。攻击者利用未彻底撤销的凭证,发布了包含恶意代码的 v0.69.4 版本,并劫持了官方 GitHub Actions。该恶意程序旨在窃取开发者的云服务凭证、SSH ...
近日,一名开发者在GitHub下载开源的Polymarket跟单交易项目时遭遇恶意攻击,导致资金损失。经分析,该项目通过大量空格将恶意代码隐藏至文件末尾,并引入非官方来源的`keccak256-helper`依赖包进行加密混淆,悄无声息地窃...