发布于 2026-09-10T10:59:42.419891Z · BleepingComputer · BleepingComputer

npm 生态又一次出现供应链攻击,被称作 IronWorm 的恶意代码波及 36 个包;同期还出现了针对 .github/setup.js 的供应链告警。前端依赖树庞大,包维护者账号、发布权限、传递依赖、锁文件和 CI 构建都是攻击面。团队应尽快复核锁文件与最近发布的版本,跑一遍依赖审计,收紧 CI 令牌权限,检查包的来源证明与可信发布配置,并为生产项目保留物料清单和可回滚的构建产物。
npm 生态又一次出现供应链攻击,被称作 IronWorm 的恶意代码波及 36 个包;同期还出现了针对 .github/setup.js 的供应链告警。前端依赖树庞大,包维护者账号、发布权限、传递依赖、锁文件和 CI 构建都是攻击面。团队应尽快复核锁文件与最近发布的版本,跑一遍依赖审计,收紧 CI 令牌权限,检查包的来源证明与可信发布配置,并为生产项目保留物料清单和可回滚的构建产物。
来源记录
- center.info_item · 46afcecb4f8b28d7 · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · 46afcecb4f8b28d7 · 2026-10-03T04:08:55.967155Z