AI圈报
行业动态精选

npm 生态遭大范围投毒:TanStack、Mistral AI、UiPath 等受波及,可窃取云密钥与 GitHub 令牌

信息来源:IT之家(RSS)·

内容摘要

网络安全机构Socket发现针对npm生态的大规模供应链攻击"Mini Shai-Hulud"。攻击者组合利用GitHub Actions的三种漏洞,绕过了双重身份验证等保护机制,向TanStack、Mistral AI、UiPath等知名项目的软件包中植入恶意版本。被篡改的包在安装时会自动执行恶意代码,窃取AWS、GCP、Kubernetes、GitHub令牌及SSH私钥等敏感凭证。此次攻击波及超过160个包名、近373个恶意版本,目前所有恶意版本已被清理。
内容层级精选情报
发布时间(北京时间)
本站收录时间(北京时间)
信息来源IT之家(RSS)
站内情报编号intel-f53c4b48e1061dc829af8572