慢雾:超过 140 个 Mastra npm 遭遇供应链攻击,存在安全隐患
Foresight News 消息,据慢雾监测,一场针对超过 140 个 npm 包的协调性供应链攻击正在发生。受影响的包在安装时自动添加了对 easy-day-js@^1.11.21 的依赖,该依赖将自动解析为恶意版本 easy-day-js@1.11.22,通过安装时的钩子触发攻击者控制的代码。
潜在的攻击者行为包括:在安装 时执行代码、在 Windows/macOS/Linux 上保持持久性、收集浏览器历史记录、盘点加密货币钱包扩展、通过后续操作暴露凭证或 CI 秘钥,以及数据外泄。
对于任何安装了受影响的版本的系统,请视为潜在被攻击状态:移除恶意版本和 easy-day-js,删除 node_modules 和包缓存,重新安装已知干净版本(使用经过验证的锁定文件),隔离受影响的主机,保留日志,移除持久性痕迹,并在可能暴露的情况下轮换 npm、GitHub、云服务、SSH/Git、CI/CD 以及钱包相关的凭证。
0
0
免责声明:文章中的所有内容仅代表作者的观点, 与本平台无关。用户不应以本文作为投资决策的参考。
你已了解市场,是时候开始交易了!
Bitget支持一站式交易加密货币、股票和黄金等。
立即交易!
你也可能喜欢
Pantera Capital:随着摩根大通、汇丰银行和富达投资进军链上领域,代币化市场规模达到332亿美元
Mpost•2026/09/29 14:54

华尔街预计美光季度营收约为510亿美元。
404k•2026/09/29 14:16
普拉格能源与Arcadia签署280兆瓦电解槽供应协议
格隆汇•2026/09/29 13:18
拆解美国通胀:关税见顶、能源高企,2027年能否迎来拐点?
华尔街见闻•2026/09/29 10:21

