npm 注册表遭蠕虫攻击,恶意包自更新并窃取凭证,已进化多代,最新变种利用合法签名管道绕过验证。攻击源于自动化发布和长期凭证,影响 npm 及 Terraform 等基础设施。防御需固定依赖版本、限制来源、使用短期凭证、控制网络出口,并视构建管道为关键基础设施。
澳洲警方与FBI合作逮捕了网络犯罪集团TeamPCP的两名核心成员,21岁的汤姆森和23岁的盖布勒,共面临14项指控。该集团通过NPM生态系统发动“沙虫”蠕虫供应链攻击,造成全球经济损失。执法机构已扣押电子设备取证,但预计类似攻击仍会继续。
npm 12 introduces significant security-related changes, making certain installation behaviors opt-in. Notably, script allowances are now off by default, which requires explicit approval for...
GitHub consolidated the npm and Actions changes it shipped from March to July 2026 against supply chain attacks, several of which alter defaults rather than add options. Hacker News discussion...
安全研究人员披露了一起npm供应链攻击,影响超400个包,涉及Keyv和Cacheable。攻击者利用窃取的开发者凭据发布恶意版本,植入Mini Shai-Hulud蠕虫,窃取凭据并自动发布感染包。该攻击暴露了可信发布的弱点,建议升级npm CLI 12、固定版本、重建受影响系统,并限制自动化流程权限。
GitHub高级工程经理Ankit Kumar Honey介绍如何优化Dependabot依赖更新工具,通过分组更新、降低频率和优先处理安全修复,减少大量拉取请求对仓库的干扰。文章还提及针对npm和GitHub Actions的供应链攻击防护改进,以及新增的三天冷却期,让维护者有时间处理安全发现后再发布版本更新。
GitHub 更新了 Dependabot,新增默认三天冷却期,延迟版本更新拉取请求,以便维护者和安全研究人员在代码合并前处理发布中的问题。同时,GitHub 重组了漏洞赏金计划,改善研究人员体验,并在45天内为超过14000个仓库中的活跃仓库确定了有效所有者,归档其余仓库,将所有权作为后续工作的基础。
2026年7月12日的技术周报介绍了TypeScript 7.0的发布,Go语言重写显著提升了构建速度;OpenAI推出了GPT-5.6系列和全双工语音模型GPT-Live;Bun成功从Zig迁移至Rust,内存占用显著降低;npm 12.0.0发布,包含多项破坏性变更。
2026年6月22日的前端技术周报介绍了pnpm、npm和Yarn的更新。pnpm修复了安全漏洞并新增功能;npm 12.0.0预览版收紧了依赖安装要求;Yarn 4.17.0新增包映射功能。此外,Rspack和Rolldown发布了新版本,改进了构建和模块解析,Storybook修复了多个问题并升级了构建工具。
为应对NPM供应链攻击,GitHub宣布NPM v12将默认不再自动执行依赖项安装脚本,开发者需手动批准受信任的包。主要变化包括关闭脚本执行和禁止自动解析Git及远程依赖,旨在提高NPM生态系统的安全性,防止恶意载荷自动安装。开发者需根据GitHub指南配置项目。
黑客开源发布了名为Miasma的蠕虫病毒,模仿TeamPCP的迷你沙虫,主要针对NPM生态系统和GitHub。Miasma能够窃取敏感凭证并自我复制传播,导致感染链难以断绝。开发者杨安永发布后账号被封,可能是账号被盗用。
本文介绍了如何为npm包打补丁,以hexo-minify包为例。由于npm包维护滞后,提供了两种常用且有效的补丁方法,帮助开发者解决问题。
红帽公司遭遇供应链攻击,黑客劫持工程师的GitHub账户,通过NPM发布恶意软件包。这些软件包利用迷你沙虫变种,窃取开发环境中的敏感凭证,影响多个企业级开发者。
近期,Node Package Manager (NPM) 的供应链攻击趋势上升,尤其是通过仿冒包名进行钓鱼攻击。Supabase 正在采取措施加强安全,包括发布安全指南、强化 GitHub Actions 和添加安全提示。建议开发者升级到 pnpm 11,固定版本,禁用不必要的安装脚本,并仔细验证包名,以防止潜在攻击。
绿盟科技CERT监测到axios的npm仓库遭受供应链攻击,攻击者发布了带有木马的恶意版本,影响了axios 1.14.1和0.30.4。建议用户立即降级并清除恶意依赖,同时建立安全审计机制以防范此类威胁。
TanStack has released a detailed postmortem describing a sophisticated supply-chain attack that compromised 42 npm packages and published 84 malicious package versions in just six minutes,...
OX安全团队发现黑客利用开源蠕虫病毒Shai-Hulud发起攻击,NPM注册表中出现4个恶意包,其中一个直接克隆了该病毒。黑客仅修改了C2服务器,降低了攻击难度。这些恶意包主要用于窃取开发者的敏感凭证,未来可能导致更多类似攻击。
微软已删除黑客团队TeamPCP发布的针对NPM生态系统的蠕虫病毒Shai-Hulud的开源库,并封禁相关账号。尽管采取了措施,源代码仍在网上流传,黑客仍可获取并使用。
TanStack Router 的 npm 包遭到恶意代码攻击,攻击者通过提交 PR 污染 CI 缓存,导致恶意代码被打包发布,窃取开发者密钥并感染其他项目。建议开发者暂缓升级项目,等待安全确认。
OpenAI发现TanStack库存在安全问题,但未发现用户数据泄露。受影响的macOS应用需在2026年6月12日前更新,以确保使用最新的安全证书。此事件突显了软件供应链攻击的风险,OpenAI将加强安全措施以保护用户信息和知识产权。
完成下面两步后,将自动完成登录并继续当前操作。