Binance Square
#npm

npm

20,412 次瀏覽
36 討論中
Block Cycle Hunter
·
--
慢霧最新警報:npm 供應鏈遭遇大規模入侵⚠️ Keyv/Cacheable 生態系統中招,攻擊者已發佈超過 2000 個惡意軟件包版本,其中 keyv@6.0.0 已確認被植入後門。Keyv 作爲一款支持 Redis、SQLite、PostgreSQL、MongoDB 等多後端的鍵值存儲抽象庫,每週下載量高達約 1.27 億次,波及面相當廣。 攻擊手法與此前 Shai-Hulud npm 蠕蟲病毒活動高度相似,高度自動化、可大規模複製。主要風險包括: 🔴 憑證竊取與環境變量泄露 🔴 CI/CD 密鑰被破壞 🔴 遠程惡意載荷投放 🔴 通過受感染開發環境橫向傳播 安全建議: 1️⃣ 立即識別並移除受影響軟件包版本 2️⃣ 升級至已驗證的安全版本 3️⃣ 全面審查依賴鎖定文件與構建日誌 4️⃣ 監控可疑出站連接 5️⃣ 輪換所有可能已暴露的憑據 供應鏈攻擊往往在悄無聲息中滲透開發鏈路,建議所有團隊尤其是 Web3 項目方即刻開展自查,切勿掉以輕心。 #供应链安全 #npm #網絡安全
慢霧最新警報:npm 供應鏈遭遇大規模入侵⚠️

Keyv/Cacheable 生態系統中招,攻擊者已發佈超過 2000 個惡意軟件包版本,其中 keyv@6.0.0 已確認被植入後門。Keyv 作爲一款支持 Redis、SQLite、PostgreSQL、MongoDB 等多後端的鍵值存儲抽象庫,每週下載量高達約 1.27 億次,波及面相當廣。

攻擊手法與此前 Shai-Hulud npm 蠕蟲病毒活動高度相似,高度自動化、可大規模複製。主要風險包括:

🔴 憑證竊取與環境變量泄露
🔴 CI/CD 密鑰被破壞
🔴 遠程惡意載荷投放
🔴 通過受感染開發環境橫向傳播

安全建議:
1️⃣ 立即識別並移除受影響軟件包版本
2️⃣ 升級至已驗證的安全版本
3️⃣ 全面審查依賴鎖定文件與構建日誌
4️⃣ 監控可疑出站連接
5️⃣ 輪換所有可能已暴露的憑據

供應鏈攻擊往往在悄無聲息中滲透開發鏈路,建議所有團隊尤其是 Web3 項目方即刻開展自查,切勿掉以輕心。

#供应链安全 #npm #網絡安全
慢霧安全團隊剛剛監測到一起嚴重的惡意npm供應鏈攻擊活動,正在針對npm用戶和DeFi開發者發起攻擊⚠️ 根據慢霧MistEye的檢測,這是一起協調性的攻擊,攻擊者通過創建虛假的交易機器人代碼庫和DeFi主題的npm包,投放JavaScript信息竊取工具,目前已經發現了30個惡意npm包,其中包括stake-math@3.5.4。 特別值得注意的是,其中一個代碼庫donoaccestag/forex-mt5-trading-bot就依賴了這個惡意包,並且這個代碼庫已經產生了約2300個高度同質的分叉,大概率是攻擊者批量生成的,主要集中在poly-stocks賬戶下。 一旦你的設備中招,攻擊者可以竊取: 🔴 加密錢包私鑰、助記詞 🔴 瀏覽器cookies和保存的密碼 🔴 開發者憑證、SSH密鑰 🔴 shell歷史、API令牌 🔴 密碼管理器數據等敏感信息 **開發者需要立即做這些防護:** 1️⃣ 移除所有受影響的npm包 2️⃣ 審計package.json和package-lock.json以及CI日誌 3️⃣ 凡是運行過npm install的系統都視爲可能被攻擊 4️⃣ 及時更換暴露的錢包密鑰、npm令牌、雲憑證等敏感信息 5️⃣ 從乾淨的鏡像重建開發環境 安全無小事,供應鏈攻擊近年來越來越頻繁,所有DeFi開發者都需要提高警惕! #npm #慢雾 #供應鏈安全
慢霧安全團隊剛剛監測到一起嚴重的惡意npm供應鏈攻擊活動,正在針對npm用戶和DeFi開發者發起攻擊⚠️

根據慢霧MistEye的檢測,這是一起協調性的攻擊,攻擊者通過創建虛假的交易機器人代碼庫和DeFi主題的npm包,投放JavaScript信息竊取工具,目前已經發現了30個惡意npm包,其中包括stake-math@3.5.4。

特別值得注意的是,其中一個代碼庫donoaccestag/forex-mt5-trading-bot就依賴了這個惡意包,並且這個代碼庫已經產生了約2300個高度同質的分叉,大概率是攻擊者批量生成的,主要集中在poly-stocks賬戶下。

一旦你的設備中招,攻擊者可以竊取:
🔴 加密錢包私鑰、助記詞
🔴 瀏覽器cookies和保存的密碼
🔴 開發者憑證、SSH密鑰
🔴 shell歷史、API令牌
🔴 密碼管理器數據等敏感信息

**開發者需要立即做這些防護:**
1️⃣ 移除所有受影響的npm包
2️⃣ 審計package.json和package-lock.json以及CI日誌
3️⃣ 凡是運行過npm install的系統都視爲可能被攻擊
4️⃣ 及時更換暴露的錢包密鑰、npm令牌、雲憑證等敏感信息
5️⃣ 從乾淨的鏡像重建開發環境

安全無小事,供應鏈攻擊近年來越來越頻繁,所有DeFi開發者都需要提高警惕!

#npm #慢雾 #供應鏈安全
🚨 安全警報:30個惡意npm包僞裝成交易機器人,定向竊取開發者密鑰與助記詞! #npm #DeFi
🚨 安全警報:30個惡意npm包僞裝成交易機器人,定向竊取開發者密鑰與助記詞! #npm #DeFi
慢霧安全團隊剛剛發出警報,檢測到一起針對 npm 用戶和 DeFi 開發者的協調性惡意供應鏈攻擊⚠️ 根據慢霧 MistEye 監測,攻擊者通過虛假交易機器人代碼庫和 DeFi 主題的 npm 包,投放 JavaScript 信息竊取工具,目前已發現涉及 30 個惡意 npm 包,其中 stake-math@3.5.4 已經出現在公開代碼庫的鎖定依賴項中。 更值得警惕的是,相關異常代碼庫已經產生了約 2300 個高度同質的分叉,大概率是攻擊者批量生成,主要集中在 poly-stocks 賬戶下。 一旦中招,攻擊者可以竊取你的: 🔴 加密錢包私鑰、助記詞 🔴 瀏覽器 cookies、保存的密碼和瀏覽歷史 🔴 開發者憑證、shell 歷史、密碼管理器數據 🔴 源代碼中的 API 令牌等敏感信息 建議所有開發者立即採取行動: 1️⃣ 移除受影響的 npm 包 2️⃣ 審計 package.json / package-lock.json 和 CI 日誌 3️⃣ 檢查曾運行 npm install 的系統,及時更換暴露的密鑰和憑證 4️⃣ 從乾淨鏡像重建受影響環境 供應鏈攻擊早已不是新鮮事,但針對加密開發者的定向攻擊愈發頻繁,大家一定要提高安全意識,及時檢查依賴項❗️ #npm #供应链安全 #DeFi安全
慢霧安全團隊剛剛發出警報,檢測到一起針對 npm 用戶和 DeFi 開發者的協調性惡意供應鏈攻擊⚠️

根據慢霧 MistEye 監測,攻擊者通過虛假交易機器人代碼庫和 DeFi 主題的 npm 包,投放 JavaScript 信息竊取工具,目前已發現涉及 30 個惡意 npm 包,其中 stake-math@3.5.4 已經出現在公開代碼庫的鎖定依賴項中。

更值得警惕的是,相關異常代碼庫已經產生了約 2300 個高度同質的分叉,大概率是攻擊者批量生成,主要集中在 poly-stocks 賬戶下。

一旦中招,攻擊者可以竊取你的:
🔴 加密錢包私鑰、助記詞
🔴 瀏覽器 cookies、保存的密碼和瀏覽歷史
🔴 開發者憑證、shell 歷史、密碼管理器數據
🔴 源代碼中的 API 令牌等敏感信息

建議所有開發者立即採取行動:
1️⃣ 移除受影響的 npm 包
2️⃣ 審計 package.json / package-lock.json 和 CI 日誌
3️⃣ 檢查曾運行 npm install 的系統,及時更換暴露的密鑰和憑證
4️⃣ 從乾淨鏡像重建受影響環境

供應鏈攻擊早已不是新鮮事,但針對加密開發者的定向攻擊愈發頻繁,大家一定要提高安全意識,及時檢查依賴項❗️

#npm #供应链安全 #DeFi安全
🚨 ChainDrop 軟件攻擊瞄準 npm 包並感染其中 1300 個 一份安全報告揭示了 ChainDrop 軟件攻擊的影響範圍正在擴大:攻擊者針對了流行的 npm 倉庫中的 1300 多個包。攻擊者使用合法的 GitHub Actions 工作流來投放惡意代碼,從而影響依賴這些包的軟件項目。 ━━━━━━━━━━━━━━ 📊 影響:📈 高 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 來源:4sysops.com
🚨 ChainDrop 軟件攻擊瞄準 npm 包並感染其中 1300 個

一份安全報告揭示了 ChainDrop 軟件攻擊的影響範圍正在擴大:攻擊者針對了流行的 npm 倉庫中的 1300 多個包。攻擊者使用合法的 GitHub Actions 工作流來投放惡意代碼,從而影響依賴這些包的軟件項目。

━━━━━━━━━━━━━━
📊 影響:📈 高
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 來源:4sysops.com
🚨 2,000 個被投毒的包裹氾濫衝擊 $KEYV — 爆炸半徑內 1.27 億次下載!💥 每週 1.27 億次下載,這不是漏洞——這是武器化的入侵,爆炸半徑巨大。🦈 攻擊者向 Keyv/Cacheable 生態投放了 2,000+ 個惡意版本,包括 keyv@6.0.0,並模仿了 Shai-Hulud 蠕蟲的自動化。🔍 這就是項目如何從內部被掏空:憑據竊取、CI/CD 密鑰泄露、遠程載荷、通過開發環境進行橫向移動。任何下游應用只要觸碰這個庫就都暴露在風險中。📊 如果你手裏有密鑰,或者在 Node.js 上運行構建流水線,把你的依賴都當作已被攻破,直到完成審計。現在就輪換憑據並檢查鎖文件。⚠️ 💬 你的項目依賴樹幹淨嗎?還是隻差一個包就會陷入噩夢?👇 ⚠️ 這不是財務建議。始終管理你的風險。🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2,000 個被投毒的包裹氾濫衝擊 $KEYV — 爆炸半徑內 1.27 億次下載!💥

每週 1.27 億次下載,這不是漏洞——這是武器化的入侵,爆炸半徑巨大。🦈 攻擊者向 Keyv/Cacheable 生態投放了 2,000+ 個惡意版本,包括 keyv@6.0.0,並模仿了 Shai-Hulud 蠕蟲的自動化。🔍

這就是項目如何從內部被掏空:憑據竊取、CI/CD 密鑰泄露、遠程載荷、通過開發環境進行橫向移動。任何下游應用只要觸碰這個庫就都暴露在風險中。📊

如果你手裏有密鑰,或者在 Node.js 上運行構建流水線,把你的依賴都當作已被攻破,直到完成審計。現在就輪換憑據並檢查鎖文件。⚠️ 💬 你的項目依賴樹幹淨嗎?還是隻差一個包就會陷入噩夢?👇

⚠️ 這不是財務建議。始終管理你的風險。🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
⚠️ 惡意軟件攻擊通過惡意 npm 包針對 Vite 網絡安全研究人員發現了七個惡意 npm 包,它們在軟件供應鏈攻擊中針對前端開發工具環境 Vite。這些包使用區塊鏈 C2 技術來傳遞 RAT 惡意軟件,凸顯軟件開發生態中日益增加的風險。 ━━━━━━━━━━━━━━ 📊 影響:📈 高 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 來源: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ 惡意軟件攻擊通過惡意 npm 包針對 Vite

網絡安全研究人員發現了七個惡意 npm 包,它們在軟件供應鏈攻擊中針對前端開發工具環境 Vite。這些包使用區塊鏈 C2 技術來傳遞 RAT 惡意軟件,凸顯軟件開發生態中日益增加的風險。

━━━━━━━━━━━━━━
📊 影響:📈 高
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 來源: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 安全警報:黑客試圖在一個 Injective 的 npm 包中植入後門,以竊取錢包密鑰。 現在,供應鏈攻擊正直接瞄準加密開發者技術棧。根據安全公司 Socket 的說法,惡意代碼被注入到一個與 Injective 錢包工作流程相關的 npm 包中——該包旨在靜默竊取開發者以及他們所構建的應用中的私鑰和憑證。 爲什麼重要: • npm 包位於大多數 Web3 前端與工具的核心 • 只要有一個被攻陷的依賴,就可能掏空無數用戶的錢包 • 這次事件影響的是 Injective(一個以 Cosmos 爲基礎、在 DeFi 和鏈上交易領域很受歡迎的 L1) Socket 的研究人員警告稱:對於處理 Injective 錢包連接的應用而言,這種風險尤其嚴重——一旦用戶登錄,帶毒的包就可能在那一刻外傳密鑰。 好消息是:該包在被廣泛採用之前就已被標記。但這是一記嚴峻提醒:在加密領域,“隨便 npm install” 已經不再安全。團隊應當鎖定依賴版本、審計 lockfile,並使用掃描器工具來發現可疑的 post-install 腳本。 隨着更多價值在鏈上流動,攻擊面也將轉移到代碼本身。保持警惕吧,開發者們。🔐 #Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 安全警報:黑客試圖在一個 Injective 的 npm 包中植入後門,以竊取錢包密鑰。

現在,供應鏈攻擊正直接瞄準加密開發者技術棧。根據安全公司 Socket 的說法,惡意代碼被注入到一個與 Injective 錢包工作流程相關的 npm 包中——該包旨在靜默竊取開發者以及他們所構建的應用中的私鑰和憑證。

爲什麼重要:
• npm 包位於大多數 Web3 前端與工具的核心
• 只要有一個被攻陷的依賴,就可能掏空無數用戶的錢包
• 這次事件影響的是 Injective(一個以 Cosmos 爲基礎、在 DeFi 和鏈上交易領域很受歡迎的 L1)

Socket 的研究人員警告稱:對於處理 Injective 錢包連接的應用而言,這種風險尤其嚴重——一旦用戶登錄,帶毒的包就可能在那一刻外傳密鑰。

好消息是:該包在被廣泛採用之前就已被標記。但這是一記嚴峻提醒:在加密領域,“隨便 npm install” 已經不再安全。團隊應當鎖定依賴版本、審計 lockfile,並使用掃描器工具來發現可疑的 post-install 腳本。

隨着更多價值在鏈上流動,攻擊面也將轉移到代碼本身。保持警惕吧,開發者們。🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm
登入以探索更多內容
加入幣安廣場中的全球加密貨幣用戶
⚡️ 獲取加密貨幣的最新和實用資訊。
💬 受到全球最大加密貨幣交易所的信任。
👍 發掘來自經過驗證創作者的真實見解。
電子郵件 / 電話號碼