共 10 筆相關內容
攻擊者入侵NPM套件Keyv,在短短4小時內污染444個套件並上架2,212個惡意版本,利用ChainDrop蠕蟲進行大規模供應鏈攻擊。此事件雖非傳統詐騙,但屬科技基礎設施詐騙,可能導致開發者系統被入侵或資料外洩。
北韓駭客團體Lazarus在NPM上架偽裝成Rollup建置工具的惡意套件,透過遠端存取木馬竊取開發者的加密貨幣錢包與機密資料。此攻擊針對開發與CI/CD環境,嚴重威脅數位資產安全。
資安廠商測試發現,OpenClaw、Cisco及Vercel等主流AI代理技能市集的掃描機制存在漏洞,導致惡意技能套件可成功通過檢測並潛伏。此事件雖非直接針對個人的詐騙案件,但揭示了AI技術被濫用於開發釣魚工具或惡意軟體的潛在風險,可能引發大規模的資料竊取或系統入侵。
攻擊者利用自動化系統大量下載惡意 NPM 套件,偽造高下載量與活躍維護的假象,以此欺騙開發者信任並引入惡意程式。此手法雖未直接造成金錢損失,但可能導致開發者系統被入侵或資料外洩,嚴重威脅軟體供應鏈安全。
駭客透過 NPM、PyPI 及 Crates 等開源套件庫散布惡意軟體,滲透加密貨幣與區塊鏈開發環境。攻擊者竊取受害者加密貨幣錢包、SSH 金鑰及雲端憑證,造成嚴重資安危機。
攻擊者將惡意NuGet套件偽裝成中國.NET程式庫,誘騙開發人員下載。一旦安裝,該套件便會竊取開發者電腦中的瀏覽器資料及加密貨幣錢包私鑰。
攻擊者發布惡意版本的 PyTorch Lightning 套件至 Python Package Index (PyPI),安裝後會竊取瀏覽器、環境檔案及雲端服務的登入憑證。此攻擊針對開發者與技術人員,旨在竊取敏感資訊以進行後續犯罪活動。
攻擊者上傳惡意版本的 popular elementary-data 套件至 Python Package Index (PyPI),利用其每月高達 110 萬次的下載量,竊取開發者敏感資料及加密貨幣錢包。此事件顯示軟體供應鏈攻擊的嚴重性,受害者可能面臨資產損失與個資洩漏風險。
攻擊者上傳惡意版本的 Bitwarden CLI 套件至 npm 平台,內含竊取開發者資料的惡意程式碼,並可能擴散至其他專案。此事件導致開發者帳號與敏感資訊遭竊取,造成潛在的系統安全危機。
新型惡意套件 EvilTokens 整合了設備代碼釣魚功能,攻擊者可藉此竊取微軟帳號並進行企業郵件詐騙。此攻擊手法利用技術漏洞,對企業與個人用戶構成嚴重威脅。