共 7 筆相關內容
攻擊者將惡意 Go 模組偽裝成合法的 DNS 掃描工具,在 GitHub 上發布超過 1,200 個版本,其中逾 700 個含有惡意程式碼,誘使開發者下載並執行。此攻擊針對軟體供應鏈,可能導致開發環境被入侵或資料外洩。
攻擊者利用看似無害的 GitHub 倉庫,誘騙 AI 編碼工具自動克隆並執行隱藏的惡意負載。此手法能規避安全掃描器、AI 代理及人類審查,導致系統被入侵或資料遭竊。
資安公司揭露SymJack新型攻擊鏈,攻擊者利用惡意程式碼儲存庫,誘騙AI程式開發代理執行看似正常的檔案複製動作,實則將惡意指令寫入設定檔。當代理下次啟動時,攻擊者指定的惡意程式便會自動執行,造成系統被入侵或資料外洩的風險。
駭客入侵 Laravel 第三方語言套件專案,透過自動載入機制注入惡意程式碼,竊取開發者帳號與敏感憑證。此事件影響多個開發專案,顯示軟體供應鏈安全漏洞的嚴重性。
駭客組織 TeamPCP 入侵 PyPI 與 NPM 套件庫,發布含有惡意程式碼的更新版本,利用供應鏈攻擊竊取開發者資訊或控制系統。此事件涉及 AI 公司 Mistral AI 的開發環境被滲透,造成潛在的資料外洩與系統風險。
駭客團體TeamPCP透過Mini Shai-Hulud蠕蟲滲透開發者套件庫,在NPM與PyPI上架夾帶惡意程式碼的更新版本,造成供應鏈攻擊。此事件涉及多家知名開發者套件被劫持,可能導致開發者系統被入侵或資料外洩。
駭客入侵 Mistral AI 的 PyPI 套件,在開發人員安裝時植入惡意程式碼,並下載第二階段酬載。此攻擊模仿知名機器學習庫,企圖混入開發環境進行數據竊取或系統破壞。