一名开发者在LinkedIn上收到虚假招聘信息,诱导其运行npm install,导致后门代码被执行,从而可远程控制其电脑。作者建议开发者使用只读工具审查代码,并批评LinkedIn的身份验证机制。文章还提到本地大语言模型的进展、SpaceX收购AI助手Cursor的计划,以及Meta公司面临的工程文化危机。
网络安全研究人员发现与朝鲜相关的35个恶意npm包,这些包通过虚假招聘信息诱骗开发者下载,累计下载量超过4000次。恶意包包含HexEval加载器,能够收集主机信息并部署窃取程序BeaverTail,进一步下载Python后门InvisibleFerret,允许攻击者远程控制受感染主机,显示出朝鲜黑客的复杂攻击手法。
完成下面两步后,将自动完成登录并继续当前操作。