安全研究人员披露了一起npm供应链攻击,影响超400个包,涉及Keyv和Cacheable。攻击者利用窃取的开发者凭据发布恶意版本,植入Mini Shai-Hulud蠕虫,窃取凭据并自动发布感染包。该攻击暴露了可信发布的弱点,建议升级npm CLI 12、固定版本、重建受影响系统,并限制自动化流程权限。
完成下面两步后,将自动完成登录并继续当前操作。