共 5 筆相關內容
攻擊者將惡意 Go 模組偽裝成合法的 DNS 掃描工具,在 GitHub 上發布超過 1,200 個版本,其中逾 700 個含有惡意程式碼,誘使開發者下載並執行。此攻擊針對軟體供應鏈,可能導致開發環境被入侵或資料外洩。
駭客透過供應鏈攻擊,在 Nx Console 的 Visual Studio Code 延伸套件中植入惡意軟體,一旦開發者安裝並開啟工作區,惡意程式便自動執行竊取敏感資訊。此事件顯示開發者工具鏈的潛在風險,可能導致專案機密或個人帳號遭盜用。
攻擊者透過供應鏈攻擊,竊取並篡改 npm 與 PyPI 上的熱門開源套件(如 TanStack 和 Mistral),植入惡意軟體以竊取開發者帳號密碼。此事件影響數百個套件,威脅全球開發者社群的資訊安全。
攻擊者發布惡意版本的 PyTorch Lightning 套件至 Python Package Index (PyPI),安裝後會竊取瀏覽器、環境檔案及雲端服務的登入憑證。此攻擊針對開發者與技術人員,旨在竊取敏感資訊以進行後續犯罪活動。
攻擊者上傳惡意版本的 popular elementary-data 套件至 Python Package Index (PyPI),利用其每月高達 110 萬次的下載量,竊取開發者敏感資料及加密貨幣錢包。此事件顯示軟體供應鏈攻擊的嚴重性,受害者可能面臨資產損失與個資洩漏風險。