发布于 2026-09-10T10:59:41.044408Z · SafeDep · SafeDep

SafeDep 报告 Mini Shai-Hulud 供应链攻击再度发作,314 个 npm 包被投毒,Cybernews 给出的统计是 323 个包、639 个版本。这类自传播式污染攻击的是开发者生态的信任链,上周的 TanStack 事件已经显示,AI SDK 与前端工具链的包生态是窃取凭据、在 CI 里横向移动的高价值目标。应锁定依赖版本,检查近期安装日志,轮换 GitHub、npm 与云上的密钥。
SafeDep 报告 Mini Shai-Hulud 供应链攻击再度发作,314 个 npm 包被投毒,Cybernews 给出的统计是 323 个包、639 个版本。这类自传播式污染攻击的是开发者生态的信任链,上周的 TanStack 事件已经显示,AI SDK 与前端工具链的包生态是窃取凭据、在 CI 里横向移动的高价值目标。应锁定依赖版本,检查近期安装日志,轮换 GitHub、npm 与云上的密钥。
来源记录
- center.info_item · d80da23550d7546e · 2026-10-03T04:08:35.169032Z
- pgweb.info_item · d80da23550d7546e · 2026-10-03T04:08:55.967155Z