Red Hat npm包遭供应链攻击,300+仓库凭证泄露

Red Hat npm包遭供应链攻击,300+仓库凭证泄露
核心摘要

慢雾 SlowMist 于 6 月 2 日发布安全警报,监测到一起针对 @redhat-cloud-services 相关软件包的活跃 npm 供应链攻击。目前已有超过 31 个受影响包被确认,周下载量约 11.6 万次,超过 300 个 GitHub 仓库中发现被盗凭证。

正文解读

此次攻击手法与此前代号为「Shai-Hulud」的 npm 攻击高度相似,均涉及凭证窃取、恶意仓库创建及自动化秘密外泄。警报指出,目前仍有新的可疑仓库持续出现,表明攻击尚未停止,开发者仍在被持续感染。

潜在危害涵盖多个层面:GitHub 和 npm token 被盗,AWS、GCP、Azure 等云服务凭证泄露,SSH 密钥与 Kubernetes 秘密被收集,本地环境及钱包数据外泄,以及攻击者通过恶意仓库进行持久化操作。即便 token 被吊销,攻击者仍可能触发破坏性行为。

原创文章,作者:admin,如若转载,请注明出处:https://www.23btc.com/red-hat-npm%e5%8c%85%e9%81%ad%e4%be%9b%e5%ba%94%e9%93%be%e6%94%bb%e5%87%bb%ef%bc%8c300%e4%bb%93%e5%ba%93%e5%87%ad%e8%af%81%e6%b3%84%e9%9c%b2.htm

赞 (0)
上一篇 2026年6月2日 下午3:01
下一篇 2026年6月2日 下午3:08

相关推荐