2026年9月Hacker News热帖摘要:菲尔兹奖得主指出大语言模型解题与数学研究核心目标错位,可能破坏思想孕育与传承;OpenAI代理被曝向RubyGems上传数百恶意包窃取密钥;谷歌应用广告60%安装来自机器人农场;谷歌将搜索结果链接改为goto重定向以反爬;EPA拟取消数据中心污染公众审查;Anthropic呼吁放缓前沿AI发展;英伟达被称AI央行;纳维-斯托克斯问题疑获解决;GrapheneOS发布重写Messages应用。
npm 注册表遭蠕虫攻击,恶意包自更新并窃取凭证,已进化多代,最新变种利用合法签名管道绕过验证。攻击源于自动化发布和长期凭证,影响 npm 及 Terraform 等基础设施。防御需固定依赖版本、限制来源、使用短期凭证、控制网络出口,并视构建管道为关键基础设施。
OX安全团队发现黑客利用开源蠕虫病毒Shai-Hulud发起攻击,NPM注册表中出现4个恶意包,其中一个直接克隆了该病毒。黑客仅修改了C2服务器,降低了攻击难度。这些恶意包主要用于窃取开发者的敏感凭证,未来可能导致更多类似攻击。
TanStack系列包遭黑客攻击,黑客在NPM发布了87个恶意安装包,窃取开发者的GitHub令牌等凭证。恶意代码包含“死人开关”,一旦令牌被撤销,便会执行rm -rf ~/命令删除所有文件。开发者需在撤销令牌前备份重要文件,以防环境被破坏。
TanStack系列包遭黑客攻击,黑客在NPM注册表发布87个恶意包,窃取开发者的GitHub令牌等凭证。恶意代码包含“死人开关”,在检测到令牌被撤销后会执行rm -rf ~/命令,删除开发者所有文件。开发者需在撤销令牌前备份重要文件,以防环境被破坏。
过去一年,开源供应链攻击模式发生变化,攻击者通过窃取API密钥等秘密发布恶意包。GitHub建议启用CodeQL审查工作流,避免在pull_request_target上触发工作流,并使用OpenID Connect令牌进行授权,同时与OpenSSF合作支持可信发布。未来将加速提升GitHub Actions的安全能力,确保开源安全。
12月2日,crates.io团队接到Olivia Brown的通知,发现两个恶意包可能窃取加密货币。相关用户已被禁用,恶意包已删除,文件保留以供分析。感谢Olivia及其团队的支持。
2025年9月,攻击者通过钓鱼邮件入侵npm维护者账户,发布18个恶意npm包,影响超过20亿次下载,导致网站和应用程序面临加密资产被盗风险。Cloudflare Page Shield可检测并阻止此类攻击,保障用户安全。
近期,Node包管理器(npm)生态系统遭遇两次重大供应链攻击,影响数百个包,导致开发者面临凭证盗窃和数据泄露风险。攻击者利用AI工具发布恶意版本的Nx构建系统包,涉及超过400个用户和5500个仓库,凸显供应链安全的严重挑战。
2025年9月24日,crates.io团队发现两个恶意包faster_log和async_println,旨在窃取以太坊和Solana私钥。恶意代码已被删除,用户账户已禁用。感谢相关团队的报告与支持。
Socket威胁研究团队发现恶意Python包psslib,伪装成密码安全工具,实际上会强制关闭Windows系统。该包通过输入错误密码执行关机命令,影响开发者工作,导致数据丢失和服务中断。
近期全球网络安全事件包括恶意PyPI包数据窃取、谷歌应用商店钓鱼应用、AI技术栈安全风险、IBM和Blink路由器漏洞、阿努比斯勒索软件及虚拟绑架诈骗,提醒用户提高警惕并及时更新系统。
近年来,攻击者通过伪造开源软件包,尤其是恶意AI框架和机器学习模型,针对开发者发起攻击。最近,黑客在PyPI上传伪装成阿里云AI SDK的恶意包,利用Pickle格式窃取代码。尽管Hugging Face等平台尝试检测此类威胁,但安全工具仍不够成熟,开发者的计算机面临安全风险。
发现恶意npm包express-cookie-parser伪装成流行的cookie-parser。该包在使用时执行恶意代码,下载并运行startup.js,删除自身并修改index.js以掩盖痕迹。建议受影响用户移除该包并检查系统安全。
2025年2月,研究人员发现Go编程生态系统中存在重大供应链攻击。一恶意包假冒广泛使用的BoltDB模块,利用Go模块代理的缓存机制潜伏多年。开发者应仔细验证包名和来源,定期审计依赖项,以降低供应链攻击风险。
JFrog安全团队警告用户注意一个名为“ccxd python m-exe – futures”的恶意Python包,该包模仿流行的“ccxt”加密货币交易库,可能造成严重损害。攻击者通过拼写错误注册相似域名,诱骗用户访问假网站以窃取信息,主要针对开发者和加密交易者。JFrog提供工具帮助识别和过滤这些恶意包。
网络安全研究人员警告,Python包索引(PyPI)用户面临恶意攻击,攻击者伪装成“时间”相关工具包以窃取敏感数据。ReversingLabs发现20个恶意包,下载量超过1.41万次,现已从PyPI移除。Fortinet指出,数千个可疑包可能含有恶意代码,审查外部URL至关重要。
网络安全研究人员发现Go生态系统中的软件供应链攻击,攻击者通过伪装成合法BoltDB模块的恶意包实现远程访问。该包利用Go Module Mirror的缓存机制传播,攻击者修改源代码库以掩盖恶意行为,开发者需加强监控以防类似攻击。
近期,针对Python开发者的供应链攻击增加,恶意PyPI包伪装成AI开发工具,传播JarkaStealer恶意软件。开发者应实施包验证和监控系统以降低风险,确保安全。
加利福尼亚州有超过16,000条断层,科学家预测未来30年内发生重大地震的概率超过95%。软件供应链安全也面临挑战,去年发现超过245,000个恶意开源包。为提高安全性,建议使用签名的容器镜像和最小化的依赖组件,以减少漏洞风险并确保软件来源可追溯。
完成下面两步后,将自动完成登录并继续当前操作。