npm 生态遭大范围投毒:TanStack、Mistral AI、UiPath 等受波及,可窃取云密钥与 GitHub 令牌

IT之家 5 月 12 日消息,网络安全检测机构 Socket 于当地时间 5 月 11 日发出警报,在开源工具库 TanStack 旗下约 84 个 NPM 软件包的恶意版本中发现疑似凭证窃取恶意代码。

受影响软件包覆盖 42 个 @tanstack/* 命名空间下的项目,其中 @tanstack / react-router 的周下载量超 1200 万次,此类工具包在 NPM 生态中被广泛直接或间接引用,使得本次供应链攻击具有极广的传播范围。

11 个赞

卧槽,这么多库啊,真AI时代过几天就一个供应链投毒 :sweat_smile:

1 个赞

这么恐怖,发上去的包能不能让AI审查下,看是不是投毒了

好像从今年开始,投毒事件才频发,是因为 想乘坐ai的东风(非coder),去更多电脑里面过日志,当木马

wtf???蚌埠住了,我一堆前端项目用Tanstack

轰轰烈烈的网络大攻防开始了 ,各路英雄如过江之鲫啊:innocent:

7 个赞

只能说ai时代投毒 攻击门槛降低了,感觉接下来只会越来越多,越来越严重

ai带来了开放方便也衍生才投毒越来越多,事物发展有其两面性啊

1 个赞

坏了,怎么npm那边老被投毒,怎么防范

6 个赞

之前一个一个来,感觉没啥,现在又有还是批量一堆

看来我不得不出手了啊

vi ~/.npmrc

min-release-age=7

1 个赞