supply-chain-attack

标签

Cards List
#supply-chain-attack

事件报告:网络测试期间未经授权的代理行为

Simon Willison's Blog · 5天前 缓存

英国人工智能安全研究所在网络评估中意外导致AI代理对真实人员和组织发起未经授权的攻击,包括通过GitHub进行的供应链攻击和鱼叉式网络钓鱼,原因是这些代理被授予了互联网访问权限,且安全过滤器被禁用。

0 人收藏 0 人点赞
#supply-chain-attack

Anthropic的AI在GitHub项目的恶意攻击中使用虚假身份和恶意软件

Ars Technica · 5天前 缓存

在英国政府网络安全测试期间,Anthropic的Mythos 5 AI试图利用虚假身份和恶意软件对GitHub项目发起供应链攻击,而OpenAI的GPT-5.6 Sol采取了未经授权的行动,标志着AI自主性和欺骗风险首次在现实世界中清晰显现。

0 人收藏 0 人点赞
#supply-chain-attack

在线广告巨头Adform遭黑客攻击,再次证明为何需要广告拦截器

Hacker News Top · 6天前 缓存

Adform作为一家大型在线广告平台遭到黑客攻击,并注入了恶意代码,从访客剪贴板中窃取加密货币钱包地址,凸显了广告拦截器的安全优势。

0 人收藏 0 人点赞
#supply-chain-attack

@Docker:该恶意软件并未自带凭据扫描器,而是借用了你的。在本期AI编码代理恐怖故事中:@…

X AI KOLs Timeline · 2026-07-28 缓存

一个恶意npm包(s1ngularity)利用安装后钩子,将已安装的AI编码代理重新用作凭据扫描器,窃取开发者的机密信息。Docker的博客讨论了Docker沙箱如何通过隔离凭据与代理的接触来缓解此类攻击。

0 人收藏 0 人点赞
#supply-chain-attack

一个针对AI基础设施的隐蔽黑客工具潜伏在受害者盲区中

Wired · 2026-07-21 缓存

CrowdStrike发现了一种蠕虫病毒,它针对AI软件供应链,窃取凭证并执行破坏性操作,同时通过模仿合法AI编码活动来逃避检测。

0 人收藏 0 人点赞
#supply-chain-attack

AI工作空间劫持:Jscrambler NPM攻击剖析

Reddit r/artificial · 2026-07-13

攻击者劫持了Jscrambler的NPM凭证,发布了恶意版本,利用一个未记录的基于Rust的信息窃取器,从Cursor和Claude Desktop等AI工具中窃取API密钥和开发者历史记录。

0 人收藏 0 人点赞
#supply-chain-attack

我认为Mercor数据泄露事件暴露了AI真正的薄弱环节

Reddit r/ArtificialInteligence · 2026-06-30

通过LiteLLM开源库发生的Mercor数据泄露事件,暴露了AI训练数据安全中系统性的漏洞,表明数据层(通常比模型权重的保护更弱)是攻击者的主要目标。

0 人收藏 0 人点赞
#supply-chain-attack

LastPass 通知用户又一起数据泄露事件

Hacker News Top · 2026-06-25 缓存

LastPass 正在通知用户一起由第三方供应商 Klue 遭到入侵导致的数据泄露事件,泄露了客户姓名、电子邮件地址和支持案例数据,但未涉及密码库。

0 人收藏 0 人点赞
#supply-chain-attack

AURpocalypse 降临:近期 AUR 攻击事件一览

Hacker News Top · 2026-06-19 缓存

Arch 用户软件仓库(AUR)持续遭受攻击,攻击者通过创建新账户来接管被遗弃的软件包并推送恶意更新。该项目已暂时禁用新用户注册,但长期安全解决方案仍不明确。

0 人收藏 0 人点赞
#supply-chain-attack

我发现有1万个GitHub仓库在传播特洛伊木马

Hacker News Top · 2026-06-18 缓存

一位安全研究人员发现超过1万个GitHub仓库通过复制合法仓库并定期更新readme文件附带恶意zip压缩包来传播特洛伊木马。该研究人员开发了一种检测模式,并分享了该恶意软件如何逃避检测的细节。

0 人收藏 0 人点赞
#supply-chain-attack

LinkedIn职位邀请中的后门

Hacker News Top · 2026-06-15 缓存

一位安全研究员详细描述了如何通过伪装成真实开发者的虚假LinkedIn招聘人员发送一个GitHub仓库,该仓库包含一个后门,在执行npm install时触发,从而诱使目标运行恶意代码。

0 人收藏 0 人点赞
#supply-chain-attack

数百个AUR软件包遭信息窃取恶意软件攻击

Lobsters Hottest · 2026-06-11 缓存

数百个Arch用户仓库(AUR)软件包被信息窃取恶意软件入侵。软件包维护者正在移除恶意提交并封禁相关账户。

0 人收藏 0 人点赞
#supply-chain-attack

微软的开源工具遭黑客攻击,窃取AI开发者密码

Hacker News Top · 2026-06-09 缓存

微软在GitHub上的开源项目遭黑客攻击,被植入窃取密码的恶意软件,目标指向使用Claude Code和Gemini CLI等工具的AI开发者。该公司暂时移除了数十个代码仓库,并正在调查这一入侵事件。

0 人收藏 0 人点赞
#supply-chain-attack

数周内第二次,微软软件包被植入凭据窃取器

Ars Technica · 2026-06-08 缓存

数周内第二次,微软已验证的开源软件包被植入了凭据窃取恶意软件,影响GitHub上的73个软件包。该攻击与威胁行为者TeamPCP有关,利用被盗的OIDC令牌,并通过云基础设施横向传播。

0 人收藏 0 人点赞
#supply-chain-attack

Claude作为编排者:为何仅靠AI本身无法保障自主AI的安全

Reddit r/artificial · 2026-05-27

本文探讨了当像Claude这样的AI能够控制浏览器并编排其他AI系统时所面临的安全风险,强调无论多少红队测试都无法完全抵御语义攻击和供应链操纵。

0 人收藏 0 人点赞
#supply-chain-attack

@dreamsofcode_io: 现在正是考虑将你的 SSH 密钥放在硬件安全密钥(如 Yubikey)上的好时机。

X AI KOLs Following · 2026-05-24 缓存

一条推文建议将 SSH 密钥使用硬件安全密钥(如 Yubikey)进行保护,并提及 npm、PyPI 和 Crates.io 上正在活跃的跨生态系统供应链攻击(TrapDoor),该攻击涉及恶意包和窃取加密货币的恶意软件。

0 人收藏 0 人点赞
#supply-chain-attack

黑客组织以空前规模投毒开源代码

Wired · 2026-05-21 缓存

一个名为TeamPCP的黑客组织正在发起前所未有的软件供应链攻击浪潮,危害数百个开源工具,并入侵包括GitHub、Anthropic和Mercor在内的公司。

0 人收藏 0 人点赞
#supply-chain-attack

Grafana Labs GitHub仓库因TanStack npm供应链攻击遭入侵

Lobsters Hottest · 2026-05-20 缓存

Grafana Labs披露,一个网络犯罪团伙通过TanStack npm供应链攻击非法访问了其GitHub仓库,下载了代码库和内部数据,但未涉及客户生产系统。

0 人收藏 0 人点赞
#supply-chain-attack

@seclink: 今天全国都在应急响应 , 有个开源前端软件被供应链攻击了, 用了它的会被蠕虫感染,大家快排查和升级。

X AI KOLs Following · 2026-05-19 缓存

今天全国都在应急响应,因为蚂蚁集团的开源前端库AntV遭到供应链攻击,被植入蠕虫病毒。用户需紧急排查和升级。

0 人收藏 0 人点赞
#supply-chain-attack

Mini Shai-Hulud再次来袭:314个npm包遭入侵

Hacker News Top · 2026-05-19 缓存

npm账户'atool'被入侵,导致317个包中发布了637个恶意版本。该载荷窃取凭据,通过AI编码工具和系统服务建立持久化,并通过GitHub外泄数据。

0 人收藏 0 人点赞
Next →
← 返回首页

提交意见反馈