news 2026/5/13 22:05:17

TeamPCP发动大规模供应链攻击,数百软件包受影响威胁开发者企业凭证

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
TeamPCP发动大规模供应链攻击,数百软件包受影响威胁开发者企业凭证

攻击概况

数百个软件包受到影响,再次威胁到开发者机器上的企业凭证。TeamPCP威胁组织又发动了一次大规模供应链攻击。本周,该组织在短短几小时内就成功入侵了170个Node Package Manager(npm)和PyPI软件包。此次攻击波及了整个包含42个软件包的TanStack Router生态系统(@tanstack),这是一个在React网络应用开发者中广受欢迎的路由库。同时,还有多个其他软件包也受到影响,包括@ squawk(87个软件包)、@ uipath(66个软件包)、@ tallyui(30个软件包)、@ beproduct(18个软件包),以及Mistral AI在npm和PyPI上的SDK套件,还有Guardrails AI的PyPI软件包。

攻击详情

分析发现,此次攻击于5月11日发生,多家使用自动化安全工具的供应商察觉到了这一情况。由于自动化Mini Shai - Hulud恶意软件平台具备蠕虫传播能力,攻击在软件包生态系统中迅速蔓延。受攻击的软件包版本的确切数量因消息来源而异;据Aikido Security称,涉及169个软件包命名空间中的373个版本,而SafeDep表示,有170个npm软件包的404个版本受到影响,其中两个影响到了PyPI。

死亡开关

此次攻击的一个显著特点是,被指实施攻击的TeamPCP威胁组织能够轻易劫持项目的合法发布流程,他们利用了维护者配置失误和GitHub Actions的漏洞。攻击者没有直接窃取维护者的凭证,而是利用了一个危险的触发器pull_request_target。这一机制允许第三方工作流自动运行,避免了维护者审批疲劳,但也意味着维护者的短期OIDC令牌容易被窃取。攻击者获取这些令牌后,通过注入恶意的Mini Shai - Hulud恶意软件入侵软件包,该恶意软件随后传播到其他项目。其目的是窃取开发者的凭证,如GitHub和npm令牌、云凭证、API密钥、Kubernetes服务账户和SSH密钥。更糟糕的是,该恶意软件还安装了一个具有破坏性的“死亡开关”监控程序,一旦开发者撤销被盗的GitHub令牌,它就会试图删除用户的整个主目录。

过往攻击

近几个月来,TeamPCP针对软件供应链的攻击屡见不鲜。其中包括4月对Bitwarden密码管理器命令行版本的类似入侵。一个月前,Aqua Security的Trivy开源漏洞扫描器也遭入侵,后来发现这导致了欧盟Europa.eu网络中心的数据泄露。

企业目标

SafeDep是最早发现此次入侵的供应商之一,其创始人Abhisek Datta表示,TeamPCP似乎将此次攻击目标设定为美国开发者。他在邮件中称:“他们知道高调攻击会很快被行业察觉。通过针对美国特定工作时间发动攻击,他们可能想在短时间内实现收益最大化。软件使用和信任网络的发展主要依赖于隐性信任,这可能是这些攻击得以利用的根本原因。不幸的是,这个问题很难解决,尤其是在如今开发者和软件公司都追求速度至上的情况下。”Datta还提到,开发者可以加强软件包的安全性,但这会增加额外的阻碍。“说实话,我认为这仍是全球都在努力解决的问题。”

应对建议

SafeDep已公布了受影响软件包的完整列表以及入侵迹象。如果正在使用受入侵的软件包,建议检查锁定文件中是否存在已知受入侵的版本,将依赖项固定到已知的安全版本,并检查是否存在恶意软件文件。如果怀疑使用了受感染的版本,应轮换导入时使用的凭证。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/13 22:04:05

Avalonia调试历险记(一)--跨平台文件对话框的异步陷阱

1. 跨平台文件对话框的坑有多深 第一次在Avalonia项目里用OpenFileDialog时,我以为这不过是个简单的文件选择功能。毕竟在Windows上,调用系统对话框就像喝水一样自然。但当我将应用部署到统信UOS系统时,整个应用直接卡死,连强制退…

作者头像 李华
网站建设 2026/5/13 22:03:31

别再为IAR for 8051新建工程发愁了!手把手教你从零搭建CC2530流水灯项目(附完整配置截图)

从零玩转CC2530:IAR环境下流水灯项目全流程实战 第一次接触嵌入式开发的新手们,面对空白的IAR工程界面时总有种站在乐高积木堆前的无措感——明明每个零件都在眼前,却不知从何拼起。本文将带您用CC2530这颗经典的物联网芯片,从工程…

作者头像 李华
网站建设 2026/5/13 22:03:16

海棠山铁哥孤笔著《凰标》,为民间创作者撑起一片天@凤凰标志

“一身风骨立正道,一支孤笔护众生。” ——海棠山铁哥一、沉默的耕耘者:谁在坚守国风? 纵观文娱行业数十年沉浮,始终有一群人: 沉默却坚定平凡却赤诚 他们是散落全网的民间创作者,是扎根国风沃土的普通爱好…

作者头像 李华
网站建设 2026/5/13 22:02:13

AI智能体记忆增强方案:AgentCrumbs解决上下文遗忘难题

1. 项目概述:当你的AI助手开始“记笔记”最近在折腾AI应用开发,尤其是基于大语言模型的智能体(Agent)时,我遇到了一个挺普遍但很头疼的问题:上下文遗忘。你精心设计了一个工作流,让Agent去调用工…

作者头像 李华
网站建设 2026/5/13 22:00:08

STM32 HAL库驱动0.96寸OLED:从IIC接口到printf式显示封装(附源码)

1. OLED显示模块与STM32的硬件连接 0.96寸OLED屏幕是目前嵌入式项目中常用的显示设备,它采用IIC接口,只需要4根线就能完成通信。在实际项目中,我更喜欢用这种小尺寸屏幕来做状态显示,因为它不占空间又足够清晰。 硬件连接非常简单…

作者头像 李华
网站建设 2026/5/13 21:57:10

Agentic AI能效优化:计算与通信协同设计

1. Agentic AI能效优化:网络感知的计算与通信协同设计在移动边缘计算和6G网络快速发展的背景下,Agentic AI作为一种具备感知-推理-行动闭环能力的自主智能系统,正在重塑人工智能的应用范式。与传统的单次推理AI不同,Agentic AI通过…

作者头像 李华