慢雾:GitHub和Grafana安全事件很可能与大规模「迷你沙虫」供应链攻击相关
相关推荐
Grafana Labs GitHub 仓库遭勒索攻击,客户系统未受影响
ChainCatcher 消息,Grafana Labs 官方博客披露,2026 年 5 月 16 日,Grafana Labs 确认遭到网络犯罪集团针对性攻击。攻击者通过 TanStack npm 供应链漏洞(Mini Shai-Hulud 活动)于 5 月 11 日入侵其 GitHub 仓库,下载了包括公开与私有源代码、内部运营信息及部分业务联系人邮件等内容,并随后发出勒索威胁。Grafana Labs 表示,代码库仅被下载、未被篡改,客户生产系统及 Grafana Cloud 平台均未受影响,目前已决定不支付赎金,并已向联邦执法部门报案。公司已启动令牌轮换、日志审查、提交审计及 CI/CD 管道安全加固等应对措施,完整事后报告将于调查结束后发布。
慢雾:npm 生态出现新型恶意软件变种,已波及 408 个 GitHub 仓库
Foresight News 消息,慢雾安全团队发布警报,npm 生态系统出现与被盗用开发者账户 czirker 相关联的新型 Shai-Hulud / Miasma / Hades 恶意软件变种。该攻击活动通过预配置的 binding.gyp 文件在执行 npm install 过程中触发恶意代码,目前已确认受影响的软件包共 23 个,其中 leo-logger 每周下载量高达 3140 次。截至消息发布时,已发现 408 个包含被盗凭据的受感染 GitHub 仓库。 潜在攻击行为涵盖 GitHub token 盗取、npm token 盗取、AWS / GCP / Azure 云端凭证窃取、本地环境数据外泄、恶意滥用 GitHub Actions 工作流以及通过 npm 供应链进一步扩散。慢雾建议安全团队立即检查锁定文件与软件包历史记录,降级或移除受影响包,并轮换 npm、GitHub、云服务、CI/CD 及应用密钥,同时强制启用双因素身份验证(2FA)。
慢雾发布npm供应链攻击警报:23个包受影响,408个GitHub仓库凭证遭窃
PANews 6月25日消息,慢雾安全团队发布警报称,一种新型Shai-Hulud/Miasma/Hades npm恶意软件变种正在影响npm生态系统,该变种与已受损的npm开发者账户czirker有关。攻击活动利用预配置的binding.gyp文件在npm install过程中执行恶意代码,目前已确认23个受影响包,其中leo-logger周下载量达3,140次。截至警报发布时,已监测到408个包含被盗凭证的受影响GitHub仓库。
安全警报:Red Hat云服务npm包遭活跃供应链攻击,超300个GitHub仓库中存在被盗凭证
火星财经消息,6 月 2 日,慢雾 SlowMist 发布安全警报,检测到一起活跃的 npm 供应链攻击,目标是 @redhat -cloud-services 相关软件包。目前已确认 31+ 个包受影响,周下载量约 11.6 万次,超过 300 个 GitHub 仓库中存在被盗凭证。该攻击手法与此前「Shai-Hulud」npm 攻击高度相似,包括凭证窃取、创建恶意仓库及自动化秘密外泄。目前仍有新的可疑仓库持续出现,表明攻击仍在进行中,开发者仍在被持续感染。 潜在危害包括:GitHub/npm token 被盗、AWS/GCP/Azure 云凭证泄露、SSH 密钥和 Kubernetes 秘密收集、本地环境及钱包数据外泄、恶意仓库创建及持久化操作,甚至在 token 被吊销后可能引发破坏性行为。建议立即移除或降级受影响的 @redhat-cloud-services 包版本,全面审计 CI/CD 工作流和依赖安装,轮换所有 GitHub、npm、云服务、SSH 及钱包相关密钥,保留日志,并从干净镜像重建已暴露的开发者机器或 Runner,同时保持高度警惕。
Grafana 披露遭遇 GitHub 环境安全事件,黑客窃取代码库并实施勒索
火星财经消息,开源数据可视化工具 Grafana 在 X 平台发文表示,近期发现一名未经授权的攻击者获取了可访问 Grafana Labs GitHub 环境的 Token,并借此下载代码库。经调查确认,此次事件未涉及客户数据或个人信息泄露,也没有发现客户系统或业务运营受到影响,事件发生后已立即启动取证分析,并认为已定位凭证泄露源头,同时已部署额外安全措施以加强环境防护。此外,Grafana 披露攻击者曾试图通过勒索方式要求支付赎金以阻止代码库被公开,但公司最终决定拒绝支付赎金,待调查结束后将公布更多事件复盘信息。
安全公司:黑客试图在Injective npm包中植入后门以窃取钱包密钥
PANews 7月10日消息,据Cointelegraph报道,安全公司Socket发现Injective区块链的npm软件包@injectivelabs/sdk-ts被恶意修改,攻击者通过入侵开发者GitHub账户植入窃取钱包私钥和助记词的恶意代码,并将窃取的数据编码后发送至伪装成合法Injective网络服务器的地址。该软件包周下载量约5万次,恶意版本1.20.21于6月8日开始存在可疑提交,并被锁定在Injective Labs npm范围内的其他17个包中,这意味着即使未直接安装该SDK的用户也可能受到影响。