科技 来源:VentureBeat 整理:feaOS 2026-08-06 02:57:36

npm 包管理器遭恶意软件攻击,供应链安全面临挑战

近日,一名黑客入侵了 npm 包管理器中 keyv 库的 GitHub 账户,并在其中植入了恶意软件。该恶意软件通过伪造有效的数字签名成功传播到多个包版本,导致超过两亿次月安装量受到影响。安全公司 Aikido 和 JFrog 分别独立追踪到了至少 868 个被感染的 npm 包和 1,700 多个受污染的版本。CrowdStrike 在其威胁狩猎报告中预测了这种攻击方式,并指出软件供应链已成为黑客的主要目标之一,npm 包管理器更是首当其冲。恶意软件通过获取开发者的凭证并利用这些凭证传播到其他包,导致影响范围迅速扩大。此外,该恶意软件还植入了持久性负载,在开发者的工作环境中持续运行。CrowdStrike 建议团队推迟安装最新依赖项,并优先修复已知被攻击者利用的漏洞以提高安全性。

ENTRY_ID: NEWS-11536 READ_MODE: SHORT_SIGNAL