安全研究人员披露了一起npm供应链攻击,影响超400个包,涉及Keyv和Cacheable。攻击者利用窃取的开发者凭据发布恶意版本,植入Mini Shai-Hulud蠕虫,窃取凭据并自动发布感染包。该攻击暴露了可信发布的弱点,建议升级npm CLI 12、固定版本、重建受影响系统,并限制自动化流程权限。
Elastic 应对 Shai-Hulud 2.0 npm 供应链攻击,该蠕虫入侵数百个包并窃取数据。Elastic 通过依赖扫描、威胁情报、撤销令牌、冷却期及检测规则快速响应,确认其 CI 管道受影响但客户无碍,已轮换密钥并移除恶意依赖,同时提供狩猎查询建议。
完成下面两步后,将自动完成登录并继续当前操作。