npm供应链攻击扩散:27分钟投放637个恶意版本,波及1600万次下载
npm一次供应链攻击在27分钟内向323个软件包投放637个受感染版本,相关包周下载量约1600万次。研究人员称,仅撤销密钥不足以阻断已落地的恶意程序。

npm一次供应链攻击在27分钟内向323个软件包投放637个受感染版本,相关包周下载量约1600万次。研究人员称,仅撤销密钥不足以阻断已落地的恶意程序。

Coinbase支持的Base推出Base MCP,可将Base账户接入ChatGPT等AI客户端,在聊天中发起转账、兑换和查询操作,交易仍需用户逐笔确认。

Kaspersky称,名为 OkoBot 的恶意软件框架正借助社交工程和被植入木马的 GitHub 应用攻击加密货币投资者,可窃取钱包文件、浏览器数据和用户凭证,并通过恶意扩展和截取钱包应用窗口盗取资产。该公司表示,自 2026 年 1 月以来已发现多起相关攻击。SlowMist还披露,另一波恶意活动正通过伪造 LinkedIn 招聘机会渗透 Web3 开发者设备。

Odaily报道称,慢雾创始人余弦在 X 平台转发关于 Claude Code 潜在投毒攻击风险的推文,并发布对 Grok Build CLI 与 Claude Code CLI 投毒攻击细节的分析。分析称,攻击者可借恶意项目配置文件在用户不知情时执行任意命令,进而窃取 API 密钥、云服务凭证,甚至控制本地设备。研究人员在 Mac 测试环境中还验证了 Claude Code 存在潜在命令执行风险。

慢雾科技披露LiteLLM Python库遭PyPI供应链攻击,月下载9700万次,攻击者可窃取SSH密钥、云凭证、加密货币钱包等敏感数据,用户需立即验证安装完整性。

4月22日,Bitwarden官方npm包@bitwarden/cli被篡改,93分钟内下载的用户遭遇后门攻击。恶意代码不窃取密码,而是瞄准GitHub令牌、云服务凭证及CI/CD密钥,威胁开发者和加密项目基础设施安全。

2026年4月22日,Bitwarden官方npm包@bitwarden/cli被植入后门93分钟,旨在窃取GitHub令牌、云凭证等基础设施秘钥。事件暴露了供应链安全漏洞,对加密项目开发者构成严重威胁。

Bitwarden官方CLI在npm上被植入后门93分钟,窃取GitHub token、云凭证等基础设施密钥。此次攻击与Checkmarx供应链行动相关,威胁加密项目CI/CD管道,可能引发资产被盗风险。
