ITBEAR科技资讯
网站首页 科技资讯 财经资讯 分享好友

网络安全警报:黑客利用GitHub自动安装脚本发起供应链攻击污染超700库

时间:2026-06-07 17:24:39来源:ITBEAR编辑:快讯

网络安全领域近日曝出一起严重供应链攻击事件,超过700个GitHub公开代码库遭到恶意篡改。攻击者通过修改上游仓库的自动安装脚本,在开发者毫无察觉的情况下植入恶意程序,形成大规模安全威胁。

据安全团队分析,黑客首先锁定GitHub上多个高人气代码仓库,通过篡改package.json文件中的"Postinstall"自动执行脚本实现攻击。当开发者使用npm或yarn等工具安装依赖时,被修改的脚本会触发恶意程序下载,最终在受害者设备上植入具备信息窃取功能的木马。

为规避安全检测,攻击者将恶意程序伪装成系统进程。木马文件被命名为"/tmp/.sshd",与合法SSH服务进程高度相似,这种伪装手法显著降低了开发者的警惕性。安全专家指出,这种命名策略使得恶意程序能够长期潜伏在系统中而不被发现。

此次攻击凸显了供应链安全的脆弱性。由于现代开发流程高度依赖第三方组件,上游仓库的任何安全漏洞都会通过依赖关系迅速扩散。安全团队特别提醒,开发者应建立多层次防御机制:对第三方依赖包实施严格审核,定期检查包管理工具配置,并对所有自动执行脚本进行安全审计。这些措施能有效阻断供应链攻击的传播路径。

更多热门内容
欧空局宇航员太空取金属3D打印件,揭秘深空自主制造新征程
2026年7月,长三角G60激光联盟注意到,欧洲空间局(ESA)宇航员索菲・阿德诺在社交平台上发布了一段视频,内容是她在太空舱中从一台金属3D打印机中取出打印件的过程。这份试样由人类首台送入太空的金属3D …

2026-07-05

BeeWorks OEM定制:深度赋能企业,打造专属数字化协作新平台
说白了,OEM的最终结果是:客户拿到的是一个“你的产品”,而不是“你贴牌的BeeWorks”。四、OEM的价值不是“省钱”,是“掌控”你可能会想:“我直接买BeeWorks不就行了吗? 你是做行业解决方案…

2026-07-05

Claude Code工程师揭秘:用Fable 5如何跨越“未知”障碍,解锁高效工作新姿势
【新智元导读】Claude Code工程师Thariq亲授Fable5内行心法:模型强到这份上,卡住你的已经不是它,而是你没想清的那些「未知的未知」。 实施后,两招:一是打包推介,把原型、规格、笔记攒成一…

2026-07-05

长征六号改运载火箭成功发射 千帆极轨13组卫星顺利入轨
(来源:科技日报) ◎ 科技日报记者 付毅飞 张强 记者从中国航天科技集团获悉,7月4日17时30分,长征六号改运载火箭在太原卫星发射中心点火起飞,随后将千帆极轨13组卫星送入预定轨道,发射任务取得圆满成功。…

2026-07-05