↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

IronWorm 恶意软件感染 36 个 npm 包 RSS

npm 生态又一次出现供应链攻击,被称作 IronWorm 的恶意代码波及 36 个包;同期还出现了针对 .github/setup.js 的供应链告警。前端依赖树庞大,包维护者账号、发布权限、传递依赖、锁文件和 CI 构建都是攻击面。团队应尽快复核锁文件与最近发布的版本,跑一遍依赖审计,收紧 CI 令牌权限,检查包的来源证明与可信发布配置,并为生产项目保留物料清单和可回滚的构建产物。

发布于 2026-09-10T10:59:42.419891Z · BleepingComputer · BleepingComputer
npm 供应链 安全

npm 生态又一次出现供应链攻击,被称作 IronWorm 的恶意代码波及 36 个包;同期还出现了针对 .github/setup.js 的供应链告警。前端依赖树庞大,包维护者账号、发布权限、传递依赖、锁文件和 CI 构建都是攻击面。团队应尽快复核锁文件与最近发布的版本,跑一遍依赖审计,收紧 CI 令牌权限,检查包的来源证明与可信发布配置,并为生产项目保留物料清单和可回滚的构建产物。

npm 生态又一次出现供应链攻击,被称作 IronWorm 的恶意代码波及 36 个包;同期还出现了针对 .github/setup.js 的供应链告警。前端依赖树庞大,包维护者账号、发布权限、传递依赖、锁文件和 CI 构建都是攻击面。团队应尽快复核锁文件与最近发布的版本,跑一遍依赖审计,收紧 CI 令牌权限,检查包的来源证明与可信发布配置,并为生产项目保留物料清单和可回滚的构建产物。

原始来源 ↗

来源记录
  • center.info_item · 46afcecb4f8b28d7 · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · 46afcecb4f8b28d7 · 2026-10-03T04:08:55.967155Z