据慢雾监测,一场针对超过 140 个 npm 包的协调性供应链攻击正在发生。受影响的包在安装时自动添加了对 easy-day-js@^1.11.21 的依赖,该依赖将自动解析为恶意版本 [email protected],通过安装时的钩子触发攻击者控制的代码。潜在的攻击者行为包括:在安装时执行代码、在 Windows/macOS/Linux 上保持持久性、收集浏览器历史记录、盘点加密货币钱包扩展、通过后续操作暴露凭证或 CI 秘钥,以及数据外泄。对于任何安装了受影响的版本的系统,请视为潜在被攻击状态:移除恶意版本和 easy-day-js,删除 node_modules 和包缓存,重新安装已知干净版本(使用经过验证的锁定文件),隔离受影响的主机,保留日志,移除持久性痕迹,并在可能暴露的情况下轮换 npm、GitHub、云服务、SSH/Git、CI/CD 以及钱包相关的凭证。
慢雾:超过 140 个 Mastra npm 遭遇供应链攻击,存在安全隐患
其他语言标题
- EnglishSlowMist: Over 140 Mastra npm Packages Compromised in Supply Chain Attack, Posing Security Risks
- 한국어SlowMist: 140개 이상의 Mastra npm 패키지가 공급망 공격을 받아 보안 위험이 발생했습니다.