人民财讯5月25日电,国家网络安全通报中心监测发现,全球主流JavaScript软件包管理平台npm遭“沙虫”(Shai-Hulud)供应链投毒攻击。攻击者攻陷了npm官方维护者账户,并在短时间内批量投放大量恶意软件包,涉及300余个独立程序包的600余个恶意版本,影响多个热门开源项目。当开发者安装恶意依赖包后,程序会自动在本地主机、CI/CD流水线环境执行恶意代码,窃取GitHub Token、npm Token、云服务密钥、SSH私钥、Kubernetes凭据、数据库连接字符串等敏感信息。此次投毒攻击具备极强蠕虫式自我复制与横向传播能力,攻击者可利用窃取的npm发布权限篡改和二次发布开发者名下的其他软件包,造成供应链风险持续扩散、危害持续升级。
国家网络安全通报中心:主流JavaScript软件包管理平台npm遭供应链投毒攻击
IP属地 中国·北京
证券时报 时间:2026-05-25 16:16:12
免责声明:本网信息来自于互联网,目的在于传递更多信息,并不代表本网赞同其观点。其内容真实性、完整性不作任何保证或承诺。如若本网有任何内容侵犯您的权益,请及时联系我们,本站将会在24小时内处理完毕。
全站最新
热门推荐
- 一季度营收飙涨145%!小马智行:Robotaxi驶入规模化发展快车道
- 首款特朗普手机跑分出炉,打不过2023年的国产中端机
- 特稿|“韬定律”引全球关注 中国企业勇探半导体发展新路径
- 我国成功发射通信技术试验卫星二十四号
- 苹果iOS/iPadOS 26.6开发者预览版Beta 1发布
- 我国成功发射通信技术试验卫星二十四号
- 我国成功发射通信技术试验卫星二十四号
- 公路桥隧监测方案2026:AI大模型落地,轻量化成为刚需
- AI求真大模型助力抖音谣言治理,谣言被处置时平均浏览量下降62%
- 放弃大模型、狂签15亿订单!李开复的零一万物要做AI圈“金钱豹”
- 深耕齐鲁赋能小微,华为坤灵助力山东中小企业跃升智能化
- 不看融资、不追大模型:普通人如何一眼看透AI的底层逻辑
- 京东云:灵境联合十所高校启动“一人剧组计划”
- 共建智能出行新生态 爱玛科技与华为开启深化合作新篇章
- OpenAI首席执行官表示:人工智能不太可能引发"就业末日"





京公网安备 11011402013531号