事件追踪 · 持续发展中

软件供应链安全

我的关注 →RSS 订阅
关注仅保存在当前浏览器和域名中,无需登录,不会自动跨设备同步。

事件时间线

按最新发布排序

持续追踪全球科技、商业与市场动态

慢雾披露伪装Qwen模型的恶意GitHub仓库

RecodeX 重构消息,慢雾安全团队披露发现一个冒充Qwen 3.8 27B本地量化模型的GitHub仓库。该仓库标称模型大小应超过16GB,但实际下载内容仅约487KB,包含伪装文件及LuaJIT解压载荷,疑似供应链投毒攻击。

持续追踪全球科技、商业与市场动态

Rust生态三软件包遭供应链攻击,恶意版本可执行远程代码

RecodeX 重构消息,安全公司StepSecurity披露,Rust软件包arrayref、internment和append-only-vec的恶意版本被植入proc-macro1等恶意依赖,攻击者可在构建时执行远程代码。受影响的版本已被发布到crates.io,开发者需检查依赖并升级至安全版本。

更多报道(1

持续追踪全球科技、商业与市场动态

RWA Daily消极

256基金会审计矿机固件发现41项问题及第三方风险

RecodeX 重构消息,256基金会发布对比特币矿机固件的安全审计结果,报告共记录41项问题,其中部分与第三方组件相关。报告指出,矿机固件供应链中的第三方风险可能被攻击者利用,进而影响加密资产安全。研究建议矿机厂商与运营方加强固件供应链审查,强化挖矿硬件安全措施。

持续追踪全球科技、商业与市场动态

Foresight News要闻消极

npm供应链遭大规模入侵,超2000恶意包影响Keyv生态

RecodeX 重构消息,安全机构慢雾监测显示,npm供应链正遭遇大规模入侵,影响Keyv/Cacheable生态系统。攻击者已发布超过2000个恶意软件包版本,其中包含keyv@6.0.0。Keyv是广泛使用的键值存储抽象库,支持Redis、SQLite、PostgreSQL、MongoDB等后端,周下载量约1.27亿次。此次事件可能导致下游供应链面临重大风险。

持续追踪全球科技、商业与市场动态

区块律动要闻消极

安全机构披露:npm供应链攻击波及Keyv/Cacheable生态 恶意版本超2000个

RecodeX 重构消息,安全机构慢雾监测到一次大规模npm供应链攻击,影响Keyv/Cacheable生态。攻击者已发布超过2000个恶意软件包版本,包括keyv@6.0.0。Keyv是广泛使用的键值存储抽象层,支持Redis、SQLite等后端,周下载量约1.27亿次,可能造成较大范围下游风险。攻击手法与Shai-Hulud npm蠕虫高度相似,具备自动化和扩散能力,可能窃取凭证、泄露CI/CD密钥、投递远程载荷并横向传播。建议安全团队立即移除受影响版本,升级至安全版本,检查依赖锁定文件与构建日志,监控异常外连并轮换可能暴露的凭证。

持续追踪全球科技、商业与市场动态

Wublock123要闻消极

Keyv/Cacheable生态遭大规模npm供应链攻击,超2000个恶意包发布

RecodeX 重构消息,Keyv/Cacheable生态遭遇大规模npm供应链攻击,攻击者在受影响生态系统中发布了超过2,000个恶意包版本。此次攻击属于供应链投毒,针对npm包管理器用户,影响范围广泛。

持续追踪全球科技、商业与市场动态

RWA Daily要闻消极

npm供应链攻击瞄准Keyv生态,超2000个恶意包发布

RecodeX 重构消息,Keyv缓存库生态遭遇大规模npm供应链攻击,攻击者已发布超过2000个恶意包版本,可能伪装成Keyv相关模块。开发者安装后或将面临数据窃取或代码执行风险。该事件凸显开源依赖链的安全脆弱性,相关项目应立即审查依赖并校验包完整性。

持续追踪全球科技、商业与市场动态

Cnbeta要闻消极

亚马逊云科技报告指出,朝鲜黑客组织“蓝宝石雪”在18个月内污染多个npm软件包,入侵关键供应链。

亚马逊云科技报告指出,朝鲜黑客组织“蓝宝石雪”在18个月内污染多个npm软件包,入侵关键供应链。

持续追踪全球科技、商业与市场动态

NetRise 推出 Package Firewall CLI、VS Code 扩展及 AI 编码助手插件,在安装前强制验证包信任,防止恶意或违规依赖进入构建流程。

NetRise 推出 Package Firewall CLI、VS Code 扩展及 AI 编码助手插件,在安装前强制验证包信任,防止恶意或违规依赖进入构建流程。