关注最新报道、解读和相关科技故事。
Microsoft 威胁情报分析了一起大规模 npm 供应链攻击。在攻击中,一种用于窃取凭据的蠕虫隐藏在由不同实体发布的超过 400 个软件包中。该恶意软件收集开发人员和 CI/CD 环境中的机密信息,然后利用 npm 和 GitHub 令牌重新发布恶意版本,并开辟更多传播路径。