小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

CodexUI Android开源项目被发现暗藏恶意代码,窃取用户的Codex身份验证令牌。尽管GitHub仓库正常,但在NPM和Google Play发布的版本中含有恶意代码。开发者的动机不明,可能通过出售窃取的令牌获利,导致开发者账户被封禁,损失严重。

另类供应链攻击?每月下载量超10万次的CodexUI Android会窃取用户凭证

蓝点网
蓝点网 · 2026-05-28T07:16:36Z

开源内容管理系统Ghost CMS遭黑客攻击,超过700个未升级的网站被利用。攻击者通过已修复的SQL注入漏洞获取管理员权限,修改文章并注入恶意代码,诱导用户执行恶意命令,下载恶意载荷。

开源博客系统Ghost遭到黑客攻击 黑客利用已知漏洞控制超过700个网站投毒

蓝点网
蓝点网 · 2026-05-26T01:00:32Z

Apifox官方CDN近期遭遇供应链攻击,恶意JavaScript代码被植入,可能窃取用户敏感信息。受影响版本为2.8.14及以下,用户需立即更新至安全版本,并启用安全模式加强监控。

【安全事件】Apifox桌面客户端遭供应链投毒分析

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-22T03:06:39Z
Ghost Bits 幽灵比特绕过攻击爆发!你的IPS可能已失效

幽灵比特是一种编码绕过风险,可能导致安全检测与后端执行对同一输入的语义解释不一致,从而使攻击者能够绕过防护。攻击者利用高位比特的静默丢弃特性,构造无害的Unicode字符,实际执行恶意代码。绿盟科技建议通过设备升级和业务加固来防范此类攻击,确保网络安全。

Ghost Bits 幽灵比特绕过攻击爆发!你的IPS可能已失效

绿盟科技技术博客
绿盟科技技术博客 · 2026-05-15T09:33:12Z
npm 历史上首个蠕虫式供应链攻击:会自我传播

TanStack Router 的 npm 包遭到恶意代码攻击,攻击者通过提交 PR 污染 CI 缓存,导致恶意代码被打包发布,窃取开发者密钥并感染其他项目。建议开发者暂缓升级项目,等待安全确认。

npm 历史上首个蠕虫式供应链攻击:会自我传播

小众软件
小众软件 · 2026-05-13T09:11:03Z
CVE-2024-YIKES:Rust生态库被投毒,这个毒顺着供应链一路传染

一个Rust库遭到供应链攻击,导致四百万开发者的电脑中毒。攻击源于程序员的盗窃事件,恶意代码通过多个依赖传播,最终被一个挖矿病毒意外修复。事件揭示了Rust生态的安全隐患,包括build.rs权限过大、审核机制缺失和依赖层级过深等问题。

CVE-2024-YIKES:Rust生态库被投毒,这个毒顺着供应链一路传染

极道
极道 · 2026-05-11T01:21:00Z
卡巴斯基披露,上古软件 DAEMON Tools 爆大规模供应链攻击

卡巴斯基近日发现,DAEMON Tools遭遇大规模供应链攻击,攻击者通过注入恶意代码并使用有效数字签名进行签名。该恶意版本自2026年4月8日传播,影响约一百个国家的用户,主要集中在零售、政府和科研领域。恶意代码主要用于收集系统信息,目前大多数感染仍停留在信息收集阶段,没有大规模盗号或勒索行为。

卡巴斯基披露,上古软件 DAEMON Tools 爆大规模供应链攻击

小众软件
小众软件 · 2026-05-06T03:51:59Z

密码管理器Bitwarden的CLI软件包在2026年4月23日遭到供应链攻击,黑客通过盗取开发者凭证发布了恶意代码。受影响用户需检查安装记录,立即卸载受影响版本,清除NPM缓存,并轮换所有可能暴露的机密信息。虽然被攻击的时间较早,受影响概率较低,但仍需谨慎应对。

密码管理器Bitwarden发布CLI软件包被黑公告 持续时间1小时33分钟

蓝点网
蓝点网 · 2026-04-24T05:30:04Z
又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全)

Bitwarden 的命令行工具 @bitwarden/cli@2026.4.0 版本遭到攻击,恶意代码被植入,可能导致用户敏感信息泄露,如 GitHub token 和 SSH 私钥。官方确认用户的 Vault 密码库未受影响。

又是 npm 包投毒,密码管理器 Bitwarden CLI 中招(放心:本体安全)

小众软件
小众软件 · 2026-04-24T04:52:20Z

开源密码管理器Bitwarden的CLI工具遭到供应链攻击,相关NPM包被植入恶意代码,可能窃取用户敏感信息。用户应检查CI日志并更换暴露的令牌。目前确认仅CLI工具受影响,其他版本未受影响。攻击者可能与俄罗斯黑客有关,但恶意代码在俄语环境中不会执行。

⚠️重要安全提醒:开源密码管理器Bitwarden CLI命令行工具遭到供应链攻击

蓝点网
蓝点网 · 2026-04-24T02:00:57Z

研究团队分析API中转站的安全性,发现多个付费和免费中转站存在注入恶意代码和窃取用户凭证的风险。测试结果显示,1个付费和8个免费中转站注入恶意代码,17个触碰了诱饵凭证,甚至窃取了以太坊资金。研究呼吁加强安全措施以保护用户隐私。

新论文揭示API中转站的恶意行为:注入恶意代码甚至窃取用户的ETH钱包密钥

蓝点网
蓝点网 · 2026-04-10T07:38:23Z
axios 又出事了:npm 两个版本被供应链投毒

axios库的1.14.1和0.30.4版本在npm上被植入恶意代码,属于供应链攻击。攻击者通过劫持维护者账户发布恶意依赖,用户在执行npm install时可能下载后门程序。建议检查项目依赖并降级到安全版本。

axios 又出事了:npm 两个版本被供应链投毒

小众软件
小众软件 · 2026-04-01T04:14:37Z
从4.8亿下载量的 LiteLLM投毒事件,看 AI 基础设施安全攻与防 | 朱雀实验室

知名大模型工具LiteLLM遭遇供应链攻击,版本1.82.7和1.82.8被植入恶意代码,导致用户敏感信息泄露。攻击者通过篡改依赖工具Trivy窃取密钥并发布恶意包。维护者已删除受影响版本并更换所有密钥,建议用户检查和更换相关凭证,凸显软件供应链安全的严峻形势。

从4.8亿下载量的 LiteLLM投毒事件,看 AI 基础设施安全攻与防 | 朱雀实验室

腾讯安全应急响应中心博客
腾讯安全应急响应中心博客 · 2026-03-31T17:03:16Z

本文分析了OpenClaw在调用系统工具时的安全风险,特别是CVE-2026-28363漏洞。攻击者利用POSIX长选项缩写绕过了OpenClaw的安全白名单,成功执行恶意代码。建议通过版本升级、参数解析一致性加固和零信任沙箱环境来提升安全防护,确保AI系统的安全性。

OpenClaw安全实战系列二:白名单也防不住?复盘CVE-2026-28363授权绕过全过程

绿盟科技技术博客
绿盟科技技术博客 · 2026-03-27T03:48:00Z
Apifox CDN 供应链投毒事件简单复盘

2026年3月,Apifox桌面客户端被发现含有恶意代码,篡改事件追踪脚本,攻击者通过修改CDN脚本收集用户信息并发送至恶意服务器。用户需检查是否受影响,并升级至2.8.19版本以防止再次受害。

Apifox CDN 供应链投毒事件简单复盘

离别歌
离别歌 · 2026-03-25T16:51:00Z

开源库LiteLLM遭黑客攻击,恶意代码窃取SSH、API等敏感凭据,影响范围广泛,已泄露数据超过300GB,潜在风险巨大。

AI开源供应链出现核爆级危机:LiteLLM库遭到投毒 影响海量下游项目

蓝点网
蓝点网 · 2026-03-25T03:06:40Z
Trivy安全事件初步报告

2026年3月19日,Trivy漏洞扫描器版本0.69.4遭遇安全事件,含恶意代码,可能窃取GitHub Secrets中的凭证。ASF项目受影响,已暂停所有“验证创建者”操作,正在调查是否有机密泄露。

Trivy安全事件初步报告

The Apache Software Foundation Blog
The Apache Software Foundation Blog · 2026-03-20T20:29:38Z
维基百科遭到恶意JS攻击后临时进入只读状态 事后调查发现恶意脚本已潜伏两年

维基百科因恶意JavaScript攻击暂时进入只读状态,调查发现是工作人员审查代码时意外激活了自2019年存在的休眠恶意代码。维基媒体基金会已移除该代码,确认用户安全,未泄露个人信息。

维基百科遭到恶意JS攻击后临时进入只读状态 事后调查发现恶意脚本已潜伏两年

蓝点网
蓝点网 · 2026-03-06T06:55:46Z
Windows 记事本爆出 8.8 分漏洞,专门针对 markdown 格式|CVE-2026-20841

微软在2026年2月的补丁日修复了58个漏洞,包括高危的CVE-2026-20841漏洞。该漏洞影响Windows记事本,攻击者可通过特制的Markdown文件执行恶意代码,用户需打开文件并点击特定内容才能被利用。

Windows 记事本爆出 8.8 分漏洞,专门针对 markdown 格式|CVE-2026-20841

小众软件
小众软件 · 2026-02-12T02:01:00Z
飞牛NAS(fnOS)严重安全漏洞(app-center-static)的分析及修复方式

记录了飞牛NAS中毒的排查与修复过程,从发现网络异常到清除恶意代码。通过升级、论坛讨论和病毒复发等步骤,最终定位并删除了恶意文件,确保系统安全。

飞牛NAS(fnOS)严重安全漏洞(app-center-static)的分析及修复方式

ZhensJoke 飞云算
ZhensJoke 飞云算 · 2026-01-31T11:41:00Z
  • <<
  • <
  • 1 (current)
  • 2
  • 3
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码