Shai-Hulud Hades 新变种攻击 PyPI,利用 Python 到 Bun 跨运行时链窃取凭证
AI 摘要
一句话摘要: Shai-Hulud Hades新变种攻击PyPI,通过跨运行时链窃取凭证。 关键事实: 恶意包投放.pth文件自动执行,检测并下载Bun运行载荷,窃取GitHub、npm、AWS及云服务凭证 涉及主体: Shai-Hulud Hades, PyPI, Bun, 慢雾, GitHub, npm, AWS 可能影响: 该攻击利用跨运行时链,增加检测难度,可能引发更多针对包管理器和云服务的供应链攻击。 是否值得继续跟踪: 是,因为变种持续进化且具备CI/CD注入能力,威胁开发者生态安全。 噪音/炒作风险: 低,基于慢雾披露的详细技术分析,攻击真实存在且具备实际危害。