微软70多个开源库遭Miasma蠕虫投毒,与5月GitHub被搬空案系同伙所为
相关推荐
慢雾:npm 生态出现新型恶意软件变种,已波及 408 个 GitHub 仓库
Foresight News 消息,慢雾安全团队发布警报,npm 生态系统出现与被盗用开发者账户 czirker 相关联的新型 Shai-Hulud / Miasma / Hades 恶意软件变种。该攻击活动通过预配置的 binding.gyp 文件在执行 npm install 过程中触发恶意代码,目前已确认受影响的软件包共 23 个,其中 leo-logger 每周下载量高达 3140 次。截至消息发布时,已发现 408 个包含被盗凭据的受感染 GitHub 仓库。 潜在攻击行为涵盖 GitHub token 盗取、npm token 盗取、AWS / GCP / Azure 云端凭证窃取、本地环境数据外泄、恶意滥用 GitHub Actions 工作流以及通过 npm 供应链进一步扩散。慢雾建议安全团队立即检查锁定文件与软件包历史记录,降级或移除受影响包,并轮换 npm、GitHub、云服务、CI/CD 及应用密钥,同时强制启用双因素身份验证(2FA)。
安全警报:Red Hat云服务npm包遭活跃供应链攻击,超300个GitHub仓库中存在被盗凭证
火星财经消息,6 月 2 日,慢雾 SlowMist 发布安全警报,检测到一起活跃的 npm 供应链攻击,目标是 @redhat -cloud-services 相关软件包。目前已确认 31+ 个包受影响,周下载量约 11.6 万次,超过 300 个 GitHub 仓库中存在被盗凭证。该攻击手法与此前「Shai-Hulud」npm 攻击高度相似,包括凭证窃取、创建恶意仓库及自动化秘密外泄。目前仍有新的可疑仓库持续出现,表明攻击仍在进行中,开发者仍在被持续感染。 潜在危害包括:GitHub/npm token 被盗、AWS/GCP/Azure 云凭证泄露、SSH 密钥和 Kubernetes 秘密收集、本地环境及钱包数据外泄、恶意仓库创建及持久化操作,甚至在 token 被吊销后可能引发破坏性行为。建议立即移除或降级受影响的 @redhat-cloud-services 包版本,全面审计 CI/CD 工作流和依赖安装,轮换所有 GitHub、npm、云服务、SSH 及钱包相关密钥,保留日志,并从干净镜像重建已暴露的开发者机器或 Runner,同时保持高度警惕。
慢雾:GitHub和Grafana安全事件很可能与大规模「迷你沙虫」供应链攻击相关
火星财经消息,5 月 20 日,据慢雾披露,近期多个高频 npm 包包括 AntV 和 Echarts-for-react 以及 Python SDK durabletask 遭到 Mini Shai-Hulud「迷你沙虫」供应链攻击。 慢雾提醒,针对该攻击的缓解措施包括: · 立即轮换所有公开的 GitHub、npm、PyPI 和云凭证; · 将受影响的 npm/PyPI 包替换为经过验证的安全版本,或者冻结依赖项版本; · 隔离可能已被入侵的系统,并审核是否存在凭证被盗或横向转移的情况; · 在 CI/CD 管道中应用安全补丁并审查入侵后工件。 此外还建议:启用对可疑 token 或密钥使用的实时监控和警报、实施更严格的依赖关系审查政策和供应链风险检查、对团队进行培训,使其在安装前验证包装的真伪、监控暗网或地下市场,查看是否有与组织相关的泄露凭证。
Grok4.6看到Shopify CEO的GitHub ID后惊了:只有347?!
据动察 Beating 监测,Shopify CEO Tobi Lütke 用 Grok 4.6 做维护任务时,模型看到他的 GitHub 用户 ID 后突然激动起来。原因是这个账号的用户 ID 只有 347。Grok 一开始甚至怀疑数字写错了,又调用 GitHub API 核对,确认 id: 347 对应的确实是 `tobi`。 确认之后,Grok 开始疯狂感叹这个账号有多老,称它是「博物馆级账号」,还开玩笑说 Tobi 当年注册 GitHub 时,可能连「大厅里的家具都还没装好」。Tobi 也很诧异,不知道 Grok 为什么看到这个低 ID 后突然如此激动。 马斯克随后转发,并评价 Grok 4.6「很有幽默感」。 Tobi 是 Shopify 联合创始人兼 CEO,也是 Ruby on Rails 早期核心贡献者之一。这个三位数 GitHub ID 代表他是 GitHub 的极早期用户。
互联网自由基金会:GitHub封禁BitChat代码的行为违宪且专制
PANews 7月24日消息,据Internet Freedom Foundation称, 印度网络犯罪协调中心(I4C)于7月23日要求GitHub在3小时内禁用BitChat的3个代码仓库 ,称其可能被用于规避网络限制、协调非法活动。IFF指责该命令绕过《IT法》69A条规定的封锁程序及司法审查机制,要求撤销命令并恢复新德里Jantar Mantar周边网络连接。
Claude语音接入Opus和Sonnet:开口就能改日程、写邮件
据动察 Beating 监测,Anthropic 升级 Claude 语音模式。付费用户现在可以选择 Opus、Sonnet 和 Haiku,不再只能使用速度更快、能力较弱的 Haiku。 用户可在对话中切换模型,也能随时改用文字。Claude 默认沿用上一次文字聊天选择的模型,并调用该系列速度最快的版本。 语音模式还能调用 Gmail、Google Calendar、Google Docs 和 Slack。用户可以让 Claude 查邮件、改日程或起草回复,执行前仍会请求授权。 新版本已在手机、桌面端和网页端开放测试。免费用户只能使用 Haiku 和一个连接工具。语音现支持英语、日语、韩语等多种语言,暂不含中文。 这次主要升级模型推理和工具调用能力。Anthropic 没有更换语音模型,因此说话自然度和打断体验未必明显变化。