攻擊者污染超過 700 個 GitHub 程式碼庫,利用 postinstall 機制在開發者執行專案時自動下載並執行惡意程式。此類軟體供應鏈攻擊影響 PHP 與 JavaScript 生態系,導致開發者系統被入侵或資料外洩。
🔍 防詐解析
攻擊者透過污染 GitHub 上的公開程式碼庫,利用開發者常用的後置安裝(postinstall)機制,在專案建置時自動執行惡意腳本。這種手法能繞過傳統防毒軟體,直接入侵開發者的開發環境,進而竊取金鑰或控制伺服器。由於開發者通常信任開源社群的程式碼,這種「信任背書」被惡意利用,造成大規模感染。一般開發者容易在安裝依賴套件時,忽略檢查程式碼變更日誌與來源驗證,導致惡意程式悄悄執行。此外,許多開發者習慣直接複製貼上程式碼,缺乏對第三方函式庫的深入審查,增加了中招風險。建議開發者定期更新套件、啟用套件來源驗證,並使用靜態分析工具掃描專案,避免直接執行未經驗證的後置腳本。
🚩 紅旗特徵
- •程式碼庫被匿名修改
- •自動執行後置安裝腳本
- •來源不明的外部依賴包
關鍵字
GitHub軟體供應鏈攻擊惡意程式postinstall開發者安全
查看原始報導 ↗(iThome)
