慢雾:Keyv生态遭大规模npm供应链攻击,超2000个恶意包版本发布
相关推荐
安全公司:黑客试图在Injective npm包中植入后门以窃取钱包密钥
PANews 7月10日消息,据Cointelegraph报道,安全公司Socket发现Injective区块链的npm软件包@injectivelabs/sdk-ts被恶意修改,攻击者通过入侵开发者GitHub账户植入窃取钱包私钥和助记词的恶意代码,并将窃取的数据编码后发送至伪装成合法Injective网络服务器的地址。该软件包周下载量约5万次,恶意版本1.20.21于6月8日开始存在可疑提交,并被锁定在Injective Labs npm范围内的其他17个包中,这意味着即使未直接安装该SDK的用户也可能受到影响。
慢雾:npm生态遭30个恶意包攻击,开发者凭证和私钥面临窃取风险
PANews 7月1日消息,据慢雾安全警报,其监测系统发现一起针对npm生态的协同恶意供应链攻击。攻击者通过伪造交易机器人仓库和DeFi主题的npm包投放JavaScript信息窃取程序,涉及30个恶意npm包,其中stake-math@3.5.4作为锁定依赖出现在donoaccestag/forex-mt5-trading-bot仓库中。 该仓库存在明显异常信号,约2.3万个高度同质化的分叉仓库集中在poly-stocks账户下。攻击者可窃取加密钱包、浏览器Cookie、密码、开发者凭证、私钥、助记词及源码中的API令牌等本地敏感数据。
慢雾:检测到针对 npm 用户和 DeFi 开发者的恶意供应链攻击活动
Foresight News 消息,据 SlowMist 监测,MistEye 检测到一起协调性的恶意 npm 供应链活动,该活动利用虚假的交易机器人代码库和 DeFi 主题的 npm 包,向 npm 用户、DeFi 开发者和交易机器用户投放 JavaScript 信息窃取工具。 此次活动涉及 30 个恶意 npm 包,包含 stake-math@3.5.4,该包在 donoaccestag/forex-mt5-trading-bot 中显现为锁定依赖项。该代码库显示出明显异常信号:依赖于已被安全报告的恶意 npm 包,且有约 2300 个高度同质、可能是批量生成的分叉,主要集中在 poly-stocks 账户下。 潜在攻击者的行为包括窃取本地敏感数据,如加密钱包、浏览器 cookies、保存的密码、浏览历史、开发者凭证、shell 历史、密码管理器保管箱、私钥、助记词以及源代码中发现的 API 令牌。开发者应立即移除受影响的 npm 包,审计 package.json / package-lock.json 和 CI 日志,以查找这 30 个恶意包,视曾运行 npm install 的系统为潜在被攻击者,及时更换暴露的钱包、私钥、npm 令牌、云凭证、SSH 密钥及 API 令牌,并从干净的镜像重建受影响的环境。
慢雾发布npm供应链攻击警报:23个包受影响,408个GitHub仓库凭证遭窃
PANews 6月25日消息,慢雾安全团队发布警报称,一种新型Shai-Hulud/Miasma/Hades npm恶意软件变种正在影响npm生态系统,该变种与已受损的npm开发者账户czirker有关。攻击活动利用预配置的binding.gyp文件在npm install过程中执行恶意代码,目前已确认23个受影响包,其中leo-logger周下载量达3,140次。截至警报发布时,已监测到408个包含被盗凭证的受影响GitHub仓库。
慢雾:新型Rust供应链恶意活动IronWorm正通过npm包攻击Web3生态
PANews 6月4日消息,据慢雾监测,一种名为IronWorm的新型Rust供应链恶意软件活动,正通过恶意npm包攻击开发者环境和Web3生态。潜在攻击行为包括凭证窃取、钱包助记词和密码盗取、GitHub仓库篡改、恶意包发布、CI/CD机密外泄、基于Tor的命令控制以及eBPF rootkit隐身。安全团队应审计仓库中的回溯提交、可疑分支、意外构建钩子以及claude、dependabot、renovate或github-actions等自动化身份标识的提交。
PANews主题Space「AI投资"半场休息":下半场买什么?从算力卖铲人到AI应用者」直播中
PANews 8月11日消息,PANews 今晚20时举办「AI投资"半场休息":下半场买什么?从算力卖铲人到AI应用者」主题Space活动,由PANews Jae主持,对话投资TALK君、BIT经纪业务负责人Elio Cui、Virtuals生态负责人Harry及The Mu联合创始人Sun,围绕AI资本开支可持续性、AI应用端落地逻辑、算力硬件主线是否走完、HALO资产重估、中国数字基础设施机会等话题展开深度讨论。 Space直播地址: https://twitter.com/i/spaces/1dKrPrEgyOlJX