慢雾发布npm供应链攻击警报:23个包受影响,408个GitHub仓库凭证遭窃

来源:PANews · 2026-06-25

AI 摘要

一句话摘要: 慢雾警报npm供应链攻击,23个包受影响,408个GitHub仓库凭证被盗。 关键事实: 攻击利用binding.gyp文件在npm install时执行恶意代码,leo-logger包周下载量达3140次,攻击者窃取GitHub token、npm token及云服务凭证。 涉及主体: 慢雾安全团队,npm,GitHub,czirker 可能影响: 可能导致大量开源项目凭证泄露,扩大供应链攻击范围,增加Web3和AI项目安全风险。 是否值得继续跟踪: 是,因为攻击仍在扩散,且涉及关键凭证和云服务,需持续监控受影响包和仓库的修复进展。 噪音/炒作风险: 低,因为攻击已确认具体受影响包和仓库数量,且有实际凭证泄露证据,非虚假警报。

阅读原文 →

← 更多文章