05月25日,星期一 09:36
火讯财经讯,安全公司Socket Security披露,名为TrapDoor的加密货币窃取活动正针对npm、PyPI、Crates.io等软件包仓库发起主动供应链攻击。目前已发现34个恶意软件包及384个版本与构件,攻击者持续在各生态推送新版本。该活动主要瞄准加密货币、DeFi、AI、安全领域开发者,窃取钱包、SSH密钥、云凭证、GitHub令牌、浏览器数据、环境变量、API密钥等敏感信息。Socket检测到恶意版本的中位检测时间为5分27秒,最快检测在发布后58秒完成。