
Axios npm 遭木馬供應鏈攻擊
駭客竊取 axios 維護者的 npm 權杖,發布兩個含跨平台 RAT 的惡意版本。套件針對 macOS、Windows 和 Linux,上線三小時並感染 135 系統。這是七個月內第三次重大 npm 供應鏈攻擊,透過 CLI 發布繞過推薦防禦。
Tag: #supply-chain-attack33 results

駭客竊取 axios 維護者的 npm 權杖,發布兩個含跨平台 RAT 的惡意版本。套件針對 macOS、Windows 和 Linux,上線三小時並感染 135 系統。這是七個月內第三次重大 npm 供應鏈攻擊,透過 CLI 發布繞過推薦防禦。

CrowdStrike、Cisco 和 Palo Alto Networks 在 RSAC 2026 推出代理式 SOC 工具,但皆忽略區分 AI 代理與人類活動的日誌問題。最快敵手爆發時間降至 27 秒,1,800 種 AI 應用產生海量日誌。ClawHavoc 等供應鏈攻擊凸顯風險上升。

Axios,一款數百萬人用於開發應用程式的軟體工具,在夜間遭到入侵。此事件在網際網路基礎設施的關鍵部分引入漏洞。

Context Hub 的概念驗證攻擊顯示,AI 供應鏈漏洞可透過中毒文件無需惡意軟體進行利用。此服務幫助編碼代理更新 API 呼叫,但缺乏穩健內容消毒。此暴露 AI 開發工具的新風險途徑。

廣泛使用的 Trivy 漏洞掃描器遭持續供應鏈攻擊入侵。管理員應立即輪換密鑰。

Polymarket 確認發生安全漏洞,駭客透過受損的第三方供應商將惡意程式碼注入其網站。超過 11 名受害者損失了約 300 萬美元的加密貨幣。
LastPass 披露了一起涉及第三方供應商 Klue 的安全事件,駭客利用竊取的 OAuth Token 進入 LastPass 的 Salesforce 環境。此次外洩影響了客戶 CRM 資料,但未波及密碼庫或加密憑證。

Docker Hub 遭遇 Trivy 與 Checkmarx KICS 的供應鏈入侵。攻擊者利用竊取的發佈者憑證,透過合法流程推送惡意映像檔。Docker 強調開放、快速合作以減輕此類威脅。

雲端開發平台 Vercel 遭駭客入侵,竊取客戶資料包括員工姓名和電子郵件。ShinyHunters 宣稱負責並試圖出售資料。攻擊途徑為 compromised 第三方 AI 工具。