V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
street000
V2EX  ›  信息安全

NPM 又被投毒盗用户密钥了,影响 posthog, postman 等包

  •  
  •   street000 · 1 天前 via Android · 1887 次点击

    名叫 Shai Hulud 的第二波恶意代码攻击,会通过 NPM preinstall 生命周期脚本执行恶意代码盗取各类 token 和密钥,并通过创建 GitHub Actions 文件来泄露。

    看了一下很多周下载量超百万的包都中招了,如 @zapier/zapier-sdk ,@posthog/core ,@asyncapi/specs ,@postman/tunnel-agent 等。

    详细报告: https://helixguard.ai/blog/malicious-sha1hulud-2025-11-24

    6 条回复    2025-11-25 14:22:44 +08:00
    asd999cxcx
        1
    asd999cxcx  
       1 天前 via Android
    利好 deno
    wangtian2020
        2
    wangtian2020  
       1 天前
    感染的都是什么野鸡包
    CodeCodeStudy
        3
    CodeCodeStudy  
       1 天前
    npm 的问题是很多包都太小了,有的就几行代码,导致有非常多的依赖,容易被利用
    darksheepgod
        4
    darksheepgod  
       23 小时 15 分钟前
    沙虫可还行
    pythonee
        5
    pythonee  
       21 小时 42 分钟前
    有个好奇,开源仓库不做安全检查吗
    street000
        6
    street000  
    OP
       19 小时 13 分钟前 via Android
    @pythonee 应该是维护者的账号或者 token 先被盗了
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   5428 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 20ms · UTC 01:35 · PVG 09:35 · LAX 17:35 · JFK 20:35
    ♥ Do have faith in what you're doing.