
北韓駭客利用 npm 套件竊取開發者憑證
JFrog 的安全研究人員發現了偽裝成 Rollup polyfill 工具的惡意 npm 套件。這些套件旨在竊取開發者憑證並提供對受感染機器的遠端存取權限。
Tag: #npm-security5 results

JFrog 的安全研究人員發現了偽裝成 Rollup polyfill 工具的惡意 npm 套件。這些套件旨在竊取開發者憑證並提供對受感染機器的遠端存取權限。

一個廣泛使用的 OpenAI Codex npm 套件 codexui-android 被發現是惡意工具,在過去一個月中默默竊取開發者的 Token。儘管它看起來合法且下載量高,但它透過竊取敏感憑證損害了使用者的安全性。

Shai-Hulud npm 蠕蟲接管維護者的 GitHub 帳戶後,入侵了數百個套件。惡意版本透過維護者受信任的 GitHub Actions 工作流程取得合法的來源證明,暴露出軟體供應鏈信任機制的重大弱點。

Upwind 發現並公開報告了開源 Keyv 套件的一個惡意版本,可能使數千個 JavaScript 專案面臨風險。這起事件反映攻擊者正逐漸轉向在依賴套件進入已部署應用程式前發動攻擊。

駭客竊取 axios 維護者的 npm 權杖,發布兩個含跨平台 RAT 的惡意版本。套件針對 macOS、Windows 和 Linux,上線三小時並感染 135 系統。這是七個月內第三次重大 npm 供應鏈攻擊,透過 CLI 發布繞過推薦防禦。