supply-chain-attack

标签

Cards List
#supply-chain-attack

@DeRonin_: 使用本指南保护你的计算机免受 NPM 攻击,这些攻击会在一次安装中窃取一切。TanStack,一个代码库使用……

X AI KOLs Following · 2026-05-13

本文详细介绍了针对 NPM 上 TanStack 库的供应链攻击,并提供了一份全面的指南,通过锁定依赖项发布年龄、固定版本以及对 CI/CD 流水线和 IDE 扩展进行审计,来保护开发环境的安全。

0 人收藏 0 人点赞
#supply-chain-attack

@AYi_AInotes: Damn,Theo今天这条警告,看得我一身冷汗 他说,希望你们明白,这事儿只会越来越糟, 因为现在正在爆发的Mini Shai-Hulud供应链攻击, 已经从TanStack扩散到UiPath、Mistral AI相关包, 总计205个制…

X AI KOLs Timeline · 2026-05-12

本文警告了正在爆发的Mini Shai-Hulud供应链攻击,攻击已从TanStack扩散到UiPath、Mistral AI等,共205个制品被毒化。攻击者通过CI/CD缓存投毒,恶意包拥有合法签名和provenance,传统安全手段失效,且AI加速了攻击速度,开发者的AI工具成为寄生目标。

0 人收藏 0 人点赞
#supply-chain-attack

@tan_stack: 安全公告 —— TanStack npm 包遭遇供应链攻击,影响 42 个 @tanstack/* 包(共 84 个版本……

X AI KOLs Following · 2026-05-11 缓存

一次高危供应链攻击影响了 42 个 TanStack npm 包,导致云凭证和 SSH 密钥被窃取。建议用户在攻击时间窗口内安装过相关包的,立即轮换凭证并从干净的 lockfile 重新安装。

0 人收藏 0 人点赞
#supply-chain-attack

Hugging Face 上冒充 OpenAI 隐私过滤器的恶意软件导致 Rust 信息窃取器泄露

Reddit r/ArtificialInteligence · 2026-05-11 缓存

一个冒充 OpenAI 隐私过滤器的虚假仓库在 Hugging Face 上曾位列第一,在被移除前下载次数超过 24 万次。该恶意包分发了一款基于 Rust 的信息窃取器,专门针对开发人员凭据、加密货币钱包和浏览器数据。

0 人收藏 0 人点赞
#supply-chain-attack

事故报告:CVE-2024-YIKES

Hacker News Top · 2026-05-10 缓存

一份讽刺性的事故报告描述了一场灾难性的多阶段供应链攻击,该攻击始于一个被篡改的 JavaScript 依赖项,并在 Rust 和 Python 生态系统中蔓延,最终因一只挖矿蠕虫的“意外介入”而得以解决。

0 人收藏 0 人点赞
#supply-chain-attack

GNU IFUNC 才是 CVE-2024-3094 真正的罪魁祸首

Hacker News Top · 2026-05-08 缓存

本文认为,GNU IFUNC 以及将 OpenSSH 链接到 SystemD 的设计决策,才是 CVE-2024-3094 xz-utils 后门漏洞得以实施的主要促成因素,而非恶意代码本身。

0 人收藏 0 人点赞
#supply-chain-attack

一个 Roblox 外挂和一款 AI 工具导致 Vercel 平台遭到入侵

Hacker News Top · 2026-04-21 缓存

一名 Context.ai 员工因下载 Roblox 外挂感染了 Lumma Stealer 恶意软件,导致其 OAuth 凭证被盗,攻击者随即利用这些凭证入侵了 Vercel 的内部系统,致使部分非敏感环境变量遭到泄露。此次事件也凸显了 AI 工具 OAuth 权限过于宽泛所带来的安全风险。

0 人收藏 0 人点赞
#supply-chain-attack

我们对 Axios 开发者工具安全事件的回应

OpenAI Blog · 2026-04-10 缓存

OpenAI 披露了一起安全事件,其中 Axios 开发者工具作为更广泛的供应链攻击的一部分被攻陷,可能导致其 macOS 代码签名证书泄露。OpenAI 未发现数据受损的证据,但正在主动撤销并轮换其证书,要求用户更新其 macOS 应用程序。

0 人收藏 0 人点赞
← Previous
← 返回首页

提交意见反馈