V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
street000

NPM 又被投毒盗用户密钥了,影响 posthog, postman 等包

  •  
  •   street000 · Nov 24, 2025 via Android · 3099 views
    This topic created in 161 days ago, the information mentioned may be changed or developed.

    名叫 Shai Hulud 的第二波恶意代码攻击,会通过 NPM preinstall 生命周期脚本执行恶意代码盗取各类 token 和密钥,并通过创建 GitHub Actions 文件来泄露。

    看了一下很多周下载量超百万的包都中招了,如 @zapier/zapier-sdk ,@posthog/core ,@asyncapi/specs ,@postman/tunnel-agent 等。

    详细报告: https://helixguard.ai/blog/malicious-sha1hulud-2025-11-24

    6 replies    2025-11-25 14:22:44 +08:00
    asd999cxcx
        1
    asd999cxcx  
       Nov 25, 2025 via Android
    利好 deno
    wangtian2020
        2
    wangtian2020  
       Nov 25, 2025
    感染的都是什么野鸡包
    CodeCodeStudy
        3
    CodeCodeStudy  
       Nov 25, 2025
    npm 的问题是很多包都太小了,有的就几行代码,导致有非常多的依赖,容易被利用
    darksheepgod
        4
    darksheepgod  
       Nov 25, 2025
    沙虫可还行
    pythonee
        5
    pythonee  
       Nov 25, 2025
    有个好奇,开源仓库不做安全检查吗
    street000
        6
    street000  
    OP
       Nov 25, 2025 via Android
    @pythonee 应该是维护者的账号或者 token 先被盗了
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   1002 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 38ms · UTC 23:50 · PVG 07:50 · LAX 16:50 · JFK 19:50
    ♥ Do have faith in what you're doing.