火讯财经讯,慢雾发布威胁情报显示,近期多个高频npm包(含AntV、Echarts-for-react等)及Python SDK durabletask遭“迷你沙虫”供应链攻击。npm账号atool被入侵,攻击者22分钟内自动发布637个恶意版本,涉及317个包,35分钟内连续上传durabletask三个版本,绕过发布控制并冒充微软官方发布。该攻击或与GitHub token大规模泄露、Grafana Labs遭勒索相关,可窃取云/本地凭证、入侵内部仓库与云基础设施、横向渗透开发者设备及CI/CD管道,还可倒卖泄露token、实施勒索。建议立即轮换暴露凭证、替换受影响包、隔离受感染系统并落实严格依赖审查政策。此前“迷你沙虫”蠕虫已在开源代码库大面积感染,开发者需排查。
59 分钟前