V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
street000
V2EX  ›  信息安全

NPM 又被投毒盗用户密钥了,影响 posthog, postman 等包

  •  
  •   street000 · 19 小时 32 分钟前 via Android · 1708 次点击

    名叫 Shai Hulud 的第二波恶意代码攻击,会通过 NPM preinstall 生命周期脚本执行恶意代码盗取各类 token 和密钥,并通过创建 GitHub Actions 文件来泄露。

    看了一下很多周下载量超百万的包都中招了,如 @zapier/zapier-sdk ,@posthog/core ,@asyncapi/specs ,@postman/tunnel-agent 等。

    详细报告: https://helixguard.ai/blog/malicious-sha1hulud-2025-11-24

    6 条回复    2025-11-25 14:22:44 +08:00
    asd999cxcx
        1
    asd999cxcx  
       17 小时 31 分钟前 via Android
    利好 deno
    wangtian2020
        2
    wangtian2020  
       10 小时 11 分钟前
    感染的都是什么野鸡包
    CodeCodeStudy
        3
    CodeCodeStudy  
       10 小时 8 分钟前
    npm 的问题是很多包都太小了,有的就几行代码,导致有非常多的依赖,容易被利用
    darksheepgod
        4
    darksheepgod  
       8 小时 52 分钟前
    沙虫可还行
    pythonee
        5
    pythonee  
       7 小时 19 分钟前
    有个好奇,开源仓库不做安全检查吗
    street000
        6
    street000  
    OP
       4 小时 50 分钟前 via Android
    @pythonee 应该是维护者的账号或者 token 先被盗了
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   3282 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 30ms · UTC 11:13 · PVG 19:13 · LAX 03:13 · JFK 06:13
    ♥ Do have faith in what you're doing.