共 5 筆相關內容
攻擊者將惡意 Go 模組偽裝成合法的 DNS 掃描工具,在 GitHub 上發布超過 1,200 個版本,其中逾 700 個含有惡意程式碼,誘使開發者下載並執行。此攻擊針對軟體供應鏈,可能導致開發環境被入侵或資料外洩。
攻擊者利用自動化系統大量下載惡意 NPM 套件,偽造高下載量與活躍維護的假象,以此欺騙開發者信任並引入惡意程式。此手法雖未直接造成金錢損失,但可能導致開發者系統被入侵或資料外洩,嚴重威脅軟體供應鏈安全。
資安公司揭露針對 GitHub 的大規模自動化攻擊活動 Megalodon,攻擊者在短時間內向五千多個儲存庫提交惡意程式碼。此攻擊利用自動化機制竊取開發者權限並植入惡意軟體,嚴重威脅軟體供應鏈安全。
攻擊者發布偽造的 Jenkins 安全測試插件,誘騙開發者下載並執行,進而竊取系統資訊與敏感數據。此事件顯示軟體供應鏈攻擊的威脅,可能導致企業或個人開發者的機密資料外洩。
GlassWorm 攻擊行動再次襲擊 OpenVSX 生態系統,利用 73 個看似正常的「休眠」擴充功能,在更新後轉為惡意軟體。此攻擊旨在竊取開發者憑證並進行間諜活動,對軟體供應鏈安全構成嚴重威脅。