紧急预警:TrapDoor供应链攻击横扫npm、PyPI和Crates.io,34个恶意包窃取开发者凭证
创始人
2026-05-26 15:03:22
0
供应链安全 导语:软件供应链安全再次拉响警报。一场名为TrapDoor的协调性跨生态供应链攻击正在肆虐,目标直指npm、PyPI和Crates.io三大包管理平台,已发现超过34个恶意软件包分布在384个版本中。 此次攻击活动最早记录于2026年5月22日UTC时间晚8点20分,攻击者通过集群账号快速连续向各大生态系统发布恶意包。安全公司Socket的研究人员表示,TrapDoor主要targeting加密货币、DeFi、Solana和AI社区的开发者。 恶意包的设计极其精密,旨在窃取开发者机密、加密货币钱包、SSH密钥、云凭证、浏览器数据和环境变量。多个npm包还部署了一个共享的有效载荷trap-core.js,该脚本会扫描凭证、验证AWS和GitHub令牌、尝试基于SSH的横向移动,并通过.cursorrules、CLAUDE.md、Git钩子、shell钩子、systemd、cron和SSH植入持久化机制。 这种攻击方式的危害性在于,开发者在不知情的情况下引入这些恶意包,会导致整个开发环境被渗透。一旦开发者的工作站被感染,攻击者就能获取其所有项目的访问权限,包括私有仓库、生产环境凭证等核心资产。 更令人担忧的是,TrapDoor攻击展示了供应链攻击的新趋势:跨生态系统协调。传统上,供应链攻击往往局限于单一平台,但此次攻击同时在三个主要包管理平台发动,大大增加了攻击面和影响范围。 对于开发者而言,防范此类攻击需要采取多层防护措施。首先,应该仔细审查所有引入的依赖包,检查其维护者信誉、下载量和代码变更历史。其次,使用软件成分分析(SCA)工具自动检测恶意依赖。第三,实施最小权限原则,限制开发环境的访问权限。最后,定期轮换凭证,避免长期暴露。 总结:TrapDoor供应链攻击事件再次敲响了软件供应链安全的警钟。在开源生态系统日益复杂的今天,开发者必须提高警惕,采取主动防护措施。包管理平台也需要加强安全审核机制,建立更严格的恶意包检测和响应流程,共同维护开源生态的安全。

相关内容

一个模型控制机器人从头到脚...
7 月 30 日,谷歌 DeepMind 发布新一代机器人基础模型...
2026-08-02 11:33:00
企业为什么需要微信CRM?...
微信CRM的核心优势是什么?微信CRM的核心优势在于依托微信的海量...
2026-08-02 11:30:18
2026数博会 | 探索词...
7月28日,国家数据局副局长余英在2026中国国际大数据产业博览会...
2026-08-02 11:27:22
狂奔4天半的神秘AI,奥特...
新智元报道 7月29日,华盛顿国会山。 奥特曼刚结束一场与参议员...
2026-08-02 11:23:51
CE、FCC双认证!广和通...
广和通要闻 近日,广和通全球版低功耗LTE模组MQ771-GL通过...
2026-08-02 11:19:49
一颗芯片、五大联赛、七项超...
7月30日,2026骁龙游戏技术赏在上海启幕,全方位展现了骁龙在移...
2026-08-02 11:17:23
原创 ...
不知道从什么时候开始,出门不带充电宝,心里就慌得一批。刷半小时抖音...
2026-08-02 11:14:20
大湾区成为全球创新中心不可...
由南方科技大学牵头搭建的粤港澳大湾区量子科学中心,正统筹深港穗三地...
2026-08-02 11:12:52
原创 ...
在美国德州一片不起眼的试验场里,有一台机器没有钻头,却在往地下钻。...
2026-08-02 11:11:23

热门资讯

AI Agent攻防战打响:身... 2026年被称为"AI原生"经济元年,具备推理、记忆、自主协作能力的AI Agent正在渗透企业运营...
MongoBleed漏洞席卷全... 2026年伊始,一个影响深远的安全漏洞正在威胁全球企业的数据安全。MongoBleed,这个听起来就...
2026网络安全六大新趋势:A... 站在2026年的节点回顾,网络安全领域正在经历前所未有的变革。AI技术的深度应用,正在重构整个攻防格...
新《网络安全法》2026年实施... 刷视频遇算法杀熟、晒照片遭信息泄露、AI换脸乱象频发,这些让人糟心的网络问题终于迎来了更强法律约束。...
数据泄露风险评估全指南:五大核... 在数字化时代,数据泄露已成为企业面临的最大威胁之一。如何评估泄密风险,建立有效的防护体系?一套科学的...