駭客透過供應鏈攻擊挾持 19 個在 PyPI 上廣被下載的科學類 Python 套件,植入惡意程式以竊取開發者的敏感資訊與機密。此攻擊導致數十萬次下載的套件被感染,嚴重威脅開發者與相關專案的資安。
🔍 防詐解析
駭客利用供應鏈攻擊手法,潛入 PyPI 平台並修改 19 個高下載量的科學類 Python 套件,在程式碼中植入惡意後門,當開發者下載並執行這些套件時,系統即被感染並竊取機密。一般開發者常因信任知名開源庫而忽略安全檢查,或未仔細審視套件更新日誌,導致在不知不覺中招。建議開發者定期更新套件、啟用套件來源驗證,並使用沙箱環境測試新下載的程式碼,避免直接執行未經驗證的第三方套件。
🚩 紅旗特徵
- •知名開源套件突然被注入惡意程式
- •下載量巨大但來源不明
- •攻擊目標鎖定開發者機密
關鍵字
PyPI供應鏈攻擊惡意軟體開發者安全Shai-Hulud
查看原始報導 ↗(BleepingComputer)
