#supply-chain
共 44 篇相关内容 · 安全漏洞、AI动态、技术文章
技术文章 40
Scattered Spider核心成员认罪:伦敦交通系统攻击案审判首日即投降
两名英国青年黑客在审判首日认罪,承认参与2024年对伦敦交通系统的网络攻击。Scattered Spider作为最活跃的网络犯罪团伙,其成员的快速认罪标志着执法机构的重要突破。
Ingram Micro Ransomware Attack: SafePay Steals 3.5TB, 42000 Employee Records Exposed
Global IT distributor Ingram Micro confirms SafePay ransomware breach exposing 42,521 individuals data including SSNs, passports, and performance reviews. 3.5TB allegedly stolen. 6-month disclosure gap raises supply chain security concerns.
GlassWorm Supply Chain Attack: 433 Components Infected with Invisible Unicode Payloads and Solana C2
GlassWorm worm infected 433 components across GitHub, npm, and VSCode in 16 days. Uses invisible Unicode characters to hide malicious payloads and Solana blockchain for C2 communication. Largest developer toolchain worm of 2026.
Trivy安全扫描器沦为蠕虫载体:CanisterWorm供应链攻击复盘与防御指南
Aqua Security旗下Trivy漏洞扫描器遭黑客组织TeamPCP入侵,被武器化为自我传播的npm蠕虫CanisterWorm,24小时内感染超60个npm包。
Red Hat npm Supply Chain Attack Miasma 32 Official Packages Compromised Seven-Week Credential Trail
Miasma supply chain attack infiltrated 32 @redhat-cloud-services npm packages over seven weeks of credential theft. Affects Red Hat Hybrid Cloud Console core frontend components and API clients.
Apache APISIX Triple Auth Bypass JWT OpenID Connect JWE Plugins Vulnerable CVSS 9.1
Apache APISIX API gateway suffers three simultaneous CVSS 9.1 auth bypass vulnerabilities in jwt-auth, openid-connect, and jwe-decrypt plugins. All versions v2.2-v3.16.0 affected. Upgrade to v3.17.0.
Ingram Micro Ransomware Breach Analysis: 42,000 Employee Records Stolen by SafePay, Supply Chain at Risk
Ingram Micro, the $48B IT distributor, confirmed a SafePay ransomware breach exposing 42,521 employees' SSNs, passports, and performance reviews. The 3.5TB data theft highlights systemic supply chain risks in IT distribution.
Axios npm Supply Chain Attack Deep Dive: How North Korean Hackers Poisoned 83M Weekly Downloads
On March 31, 2026, UNC1069 compromised the axios npm maintainer's account and published backdoored versions. The WAVESHAPER.V2 RAT deployed via SILKBELL dropper in 1.1 seconds. Over 83M weekly downloads and 2M dependent packages affected.
JetBrains Supply Chain Attack: 15 Malicious Plugins Steal 70K+ Developer AI API Keys
15 malicious JetBrains Marketplace plugins posing as AI coding assistants stole OpenAI, DeepSeek, and SiliconFlow API keys from 70,000+ installs over 8 months.
Spring for GraphQL CVE-2026-41699: Paginated Query Deserialization RCE Analysis
Spring for GraphQL框架在处理分页Connection类型查询时存在不安全反序列化漏洞(CVSS 8.1),攻击者可构造恶意GraphQL请求实现远程代码执行,影响1.3.0至2.0.3全版本。
荷兰查封800台服务器打击俄罗斯网络基础设施:Stark Industries关联嫌疑人被捕
荷兰FIOD逮捕两名Stark Industries关联嫌疑人,查封800台服务器,打击俄罗斯对欧洲的网络攻击和信息战基础设施。
CISA承包商泄露AWS GovCloud密钥:政府机构供应链安全管理的系统性失败
美国CISA承包商将AWS GovCloud密钥和内部机密发布到公开GitHub仓库,暴露长达6个月,揭示政府机构供应链访问管理的系统性失败。
Popa僵尸网络深度调查:百万安卓电视盒子沦为代理节点,以色列上市公司NetNut涉嫌关联
安全公司最新研究揭示,运营四年的Popa僵尸网络已将数百万台Android电视盒子变成住宅代理节点。该网络与以色列上市公司Alarum Technologies旗下NetNut存在直接关联。
Ingram Micro勒索软件泄露事件:全球IT分销巨头42,000名员工数据遭Safepay组织窃取
全球最大IT分销商Ingram Micro遭Safepay勒索软件攻击,42,521名员工SSN和财务数据被窃取。从攻击到披露耗时6个月,暴露供应链巨头在事件响应中的结构性问题。
Axios npm供应链攻击:朝鲜黑客如何毒害1亿+下载量的开源库
2026年3月,朝鲜APT组织劫持axios npm发布权限注入恶意代码,通过DNS隐蔽通道窃取环境变量中的API密钥和数据库凭证。含检测方法、修复步骤和企业级防护策略。
Kubernetes CVE-2026-1483容器逃逸漏洞:从Pod到宿主机Root的完整攻击链
CVE-2026-1483允许拥有Pod创建权限的攻击者突破容器隔离获取宿主机root权限。本文详解攻击链、同类逃逸漏洞对比、Falco检测规则和三层防御加固方案。
Miasma供应链攻击Red Hat官方npm命名空间被渗透7周凭据泄露链
Wiz discovered Red Hat Hybrid Cloud Console npm packages compromised for 7 weeks in Miasma supply chain attack affecting 32 packages.
TeamPCP供应链攻击170+个npm PyPI包被同时投毒
TeamPCP compromised 170+ npm and PyPI packages targeting TanStack, Mistral AI and OpenSearch ecosystems in coordinated supply chain attack.
2026勒索软件生态重组:LockBit残党、Qilin崛起与新型攻击模式深度解析
深度解析2026年勒索软件生态剧变:LockBit残党被Qilin/Hyflock/The Gentlemen吸收,攻击模式从加密转向数据窃取+多重勒索。含防御实战指南和趋势预测。
2026年AI芯片供应链深度解析:从NVIDIA Blackwell断货到地缘政治博弈
NVIDIA Blackwell芯片断货12个月,中东冲突推高能源成本,中美会谈动摇台海预期。
Atomic Arch:400+个Linux AUR包被劫持植入Rust窃密器和eBPF Rootkit,开发者信任模型崩塌
2026年6月Arch Linux AUR遭遇史上最大供应链攻击,400+孤儿包被接管植入Rust窃密器和eBPF内核rootkit。深度分析PKGBUILD注入机制、eBPF隐匿技术、应急排查和Linux生态安全治理方案。
Miasma npm供应链蠕虫攻击深度解析:Red Hat官方包被劫持,Phantom Gyp技术绕过所有安全防线
2026年6月Miasma供应链蠕虫攻击席卷npm生态,32个Red Hat官方包被注入自传播窃密软件。全新Phantom Gyp技术通过binding.gyp绕过所有安全检测,89个包受感染。深度解析攻击技术、应急响应和防御策略。
LiteSpeed cPanel插件符号链接漏洞CVE-2026-54420:共享主机环境下的提权危机与防御指南
CISA将CVE-2026-54420纳入KEV目录。CVSS 8.5分的符号链接跟随漏洞允许FTP用户突破共享主机隔离,读取服务器上所有其他用户的数据和配置文件。
TrapDoor跨生态供应链攻击:34个恶意包渗透npm、PyPI和Crates.io,AI编程助手成新攻击面
2026年5月,TrapDoor供应链攻击同时渗透npm、PyPI和Crates.io三大平台,植入34个恶意包共384个版本。攻击者通过污染.cursorrules和CLAUDE.md文件劫持AI编程助手,窃取AWS、GitHub、SSH和加密钱包凭证。这是供应链攻击首次将大模型作为攻击向量。
GlassWorm Supply Chain Attack: 433 Components Compromised with Invisible Unicode
GlassWorm campaign (March 2026) infected 433 components across GitHub, npm, and VSCode/OpenVSX using invisible Unicode characters to hide malicious code. Stole Git/npm/GitHub credentials and drained crypto wallets. Largest coordinated cross-platform supply chain attack to date.
LiteLLM供应链攻击事件全解析:AI基础设施成为攻击者的首选目标
2026年3月24日,支撑整个AI Agent生态的LiteLLM包遭供应链攻击。攻击者TeamPCP通过Trivy安全工具的凭据泄露链入侵PyPI发布流程,投毒版本窃取9700万API密钥请求。PyPI紧急隔离项目,1.82.9版本已修复。
CVE-2026-26956 vm2 Sandbox Escape via WebAssembly
CVSS 9.8 vm2 sandbox escape via WebAssembly JSTag exception handling, affecting 1.3M weekly npm downloads.
Axios-npm-Supply-Chain-Attack-2026-Deep-Analysis
Axios npm package with 100M weekly downloads compromised via maintainer account hijack, RAT backdoor planted by North Korean APT UNC1069.
Red Hat Miasma供应链攻击深度解析:32个官方npm包被劫持的七周凭证泄露事件
2026年6月1日,安全研究人员发现Red Hat Hybrid Cloud Console使用的32个官方@redhat-cloud-services npm包遭到供应链攻击。攻击者通过泄露的npm凭证在七周内完成渗透。
Axios npm供应链攻击深度解析:1亿周下载量的JavaScript库如何在2小时内被植入后门
2026年3月31日,npm下载量超1亿次的axios库被朝鲜APT组织UNC1069劫持维护者账号,植入跨平台远程访问木马。攻击者提前18小时布局隐蔽依赖,2-3小时内波及全球开发者。
CVE-2026-3854:GitHub跨租户远程代码执行漏洞深度解析——一条git push拿下整个平台
GitHub.com和GitHub Enterprise Server曝出CVSS 9.8严重漏洞CVE-2026-3854,认证用户可通过单次git push获取远程代码执行权限,影响数百万代码仓库。本文深入分析漏洞原理、攻击链、检测方法和修复方案。
Gartner 2026四大网络安全威胁深度解析:AI正在改写攻防规则
Gartner发布2026年四大关键网络安全威胁:深度伪造、AI应用入侵、提示注入和软件供应链攻击,其中三项与AI直接相关。本文深度剖析每种威胁的技术原理、真实案例和企业防御策略。
CVE-2026-26956:vm2沙箱逃逸漏洞深度解析——WebAssembly绕过Node.js隔离(CVSS 9.8)
CVE-2026-26956(CVSS 9.8)是Node.js沙箱库vm2的严重逃逸漏洞,攻击者通过WebAssembly绕过沙箱隔离实现RCE,每周130万次下载的npm包受影响。本文详解攻击原理、PoC代码及防御方案。
2026年供应链攻击全景:TanStack投毒、GitHub Megalodon与开发者生态的信任危机
2026年供应链攻击全面爆发:TanStack包投毒波及OpenAI和Grafana,GitHub Megalodon运动数小时感染数千仓库。攻破一个可信依赖,就能瘫痪整个开发者生态。
CVE-2026-21858:n8n「Ni8mare」漏洞——CVSS满分10.0的工作流自动化平台RCE
CVE-2026-21858(CVSS 10.0)允许无认证攻击者通过Content-Type混淆实现n8n服务器完全控制。PoC已公开,全球约10万台实例面临风险。
2026年6月全球网络安全威胁情报:零日漏洞激增、供应链攻击升级
 # 2026年6月全球网络安全威胁情报:零日漏洞激增、供应链攻击升级 > 微软单月修复206个漏洞创历史
2026年6月全球网络安全威胁情报:零日漏洞爆发、供应链攻击升级
# 2026年6月全球网络安全威胁情报:零日漏洞爆发、供应链攻击升级  > 2026年6月第二周,全球网络安全态势急
2026年6月全球网络安全重大威胁情报:零日漏洞爆发、勒索攻击升级与供应链安全警示
# 2026年6月全球网络安全重大威胁情报:零日漏洞爆发、勒索攻击升级与供应链安全警示  > **摘要*
2026年6月全球网络安全威胁情报:零日漏洞、供应链攻击与AI安全新态势
# 2026年6月全球网络安全威胁情报:零日漏洞、供应链攻击与AI安全新态势  > 2026年6月第一周,全球网络安全态势持
TrapDoor — 跨生态供应链攻击 + AI助手投毒
Socket Security发现代号TrapDoor的供应链攻击:34个恶意包+384个变体,同时攻击npm、PyPI、Crates.io三大平台。恶意代码针对AI编码助手投毒。
情报动态 4
GitHub 遭入侵 — 员工设备被控导致 3,800+ 内部仓库泄露
GitHub 遭受安全入侵,攻击者通过入侵员工设备获取了 3,800 余个内部代码仓库的访问权限。此外,另有攻击者通过恶意 Nx Console VS Code 扩展针对开发者环境发起供应链攻击。CISA 已将相关 CVE 纳入已知被利用漏洞目录。
Bitwarden CLI 供应链攻击 — npm 包嵌入恶意代码
Bitwarden CLI 2026.4.0 版本在 npm 发布期间(2026-04-22)被发现嵌入恶意代码,与 Checkmarx 供应链安全事件相关。该恶意代码在约10分钟的窗口期内存在于 npm 包中,使用该版本的开发者可能已暴露敏感凭证。事件凸显 npm 生态供应链安全风险。
CVE-2026-48027: Nx Console 恶意代码注入漏洞 (CVSS 9.3)
Nx Console扩展被植入恶意代码,恶意版本获取混淆载荷可窃取开发者凭据。开发工具供应链攻击,CVSS 9.3。
CVE-2026-45321: TanStack npm供应链攻击 - 凭据窃取恶意软件 (CVSS 9.6)
TanStack被发现恶意版本发布至npm注册表,以可信身份传播凭据窃取恶意软件。供应链攻击典型事件,CVSS 9.6,影响广泛。