小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

发现恶意npm包“@acitons/artifact”,伪装成合法的“@actions/artifact”,专门针对GitHub Actions,已下载超26万次。该包在CI/CD管道中窃取令牌并发布恶意构件。专家建议使用短期令牌并定期更换密钥以防范此类攻击。

恶意npm包潜入GitHub Actions构建流程

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-11-12T03:58:15Z

ReversingLabs发现两个恶意npm包colortoolsv2和mimelib2通过以太坊智能合约传播恶意软件,伪装成实用工具。攻击者创建虚假GitHub仓库以提升合法性,并利用智能合约作为隐蔽的C2服务器,增加了防御难度,提醒开发者关注开源项目的安全风险。

加密货币武器化:恶意npm包利用以太坊智能合约实现隐蔽通信

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-09-03T16:49:09Z

网络安全研究人员发现与朝鲜相关的35个恶意npm包,这些包通过虚假招聘信息诱骗开发者下载,累计下载量超过4000次。恶意包包含HexEval加载器,能够收集主机信息并部署窃取程序BeaverTail,进一步下载Python后门InvisibleFerret,允许攻击者远程控制受感染主机,显示出朝鲜黑客的复杂攻击手法。

朝鲜背景供应链攻击利用35个恶意npm包针对开发者

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-06-25T05:42:00Z

安全研究人员发现60个恶意npm包,这些包伪装成流行框架,窃取主机名、IP地址等敏感信息并发送至Discord,已被下载超过3000次。攻击者通过钓鱼邮件结合恶意npm包窃取用户凭证,同时利用VS Code扩展窃取加密货币钱包信息,显示出其复杂手法和持续威胁。

恶意npm与VS Code包窃取数据及加密货币资产

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-05-26T11:47:00Z
2024年10月25日安全新闻周报

本周安全评测涵盖多个主题,包括微软创建假Azure租户捕捉网络钓鱼者、Google Voice诈骗、云存储安全漏洞、WordPress网站被黑、恶意npm包攻击开发者以获取以太坊钱包。此外,研究人员揭示了利用AI模型生成有害内容的方法,以及Lazarus集团利用Chrome漏洞控制受感染设备的攻击。

2024年10月25日安全新闻周报

DEV Community DEV Community · 2024-10-25T21:57:53Z
  • <<
  • <
  • 1 (current)
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码