npm再次遭遇供应链攻击,本次目标为广泛使用的AntV企业数据可视化工具。攻击者通过盗取高权限维护者账户凭证,在22分钟内向317个npm包发布了637个恶意版本,波及阿里巴巴AntV命名空间大量组件。恶意载荷为Mini-Shai-Hulud蠕虫,可窃取npm、GitHub令牌及130个文件路径中的凭证信息。目前AntV团队已删除感染版本,建议开发者审查依赖、轮换所有凭证,并加强npm监控与包验证机制。
威胁行为者滥用Open VSX注册表中的扩展依赖关系,间接传播GlassWorm供应链攻击恶意软件。Socket研究人员发现至少72个恶意扩展伪装成开发工具,通过extensionPack和extensionDependencies功能实现传递式投递。攻击者先发布看似无害的扩展获得信任,随后更新添加恶意依赖项。该活动模仿ESLint、Prettier等热门开发工具,还针对AI编码助手。研究人员建议对扩展依赖进行严格审查和监控。