npm 注册表遭蠕虫攻击,恶意包自更新并窃取凭证,已进化多代,最新变种利用合法签名管道绕过验证。攻击源于自动化发布和长期凭证,影响 npm 及 Terraform 等基础设施。防御需固定依赖版本、限制来源、使用短期凭证、控制网络出口,并视构建管道为关键基础设施。
2025年9月,JavaScript生态系统遭遇名为“沙虫”的自复制蠕虫攻击,感染了477个npm软件包。攻击者通过钓鱼邮件获取维护者凭证,并利用AI编写恶意脚本自动传播。这一事件凸显了供应链安全的脆弱性,亟需根本性变革以应对新威胁。
完成下面两步后,将自动完成登录并继续当前操作。