一个名为TeamPCP的网络犯罪组织正以前所未有的频率实施软件供应链攻击,近几个月已发动20轮攻击,在逾500个开源软件中植入恶意代码,波及数百家企业。GitHub近日也遭其入侵,约3800个代码仓库被攻破。该组织通过污染开发者常用工具,循环窃取凭证并扩大攻击范围,还开发出名为"Mini Shai-Hulud"的自传播蠕虫实现攻击自动化,受害者包括OpenAI等知名机构。
网络安全研究人员在npm仓库中发现36个恶意软件包,伪装成Strapi CMS插件,通过不同载荷实现Redis和PostgreSQL漏洞利用、部署反向Shell、收集凭据并投放持久化植入程序。这些包遵循相同命名规则,以"strapi-plugin-"开头欺骗开发者下载。攻击载荷通过postinstall脚本执行,具备容器逃逸、数据库利用、凭据窃取等功能,疑似针对加密货币平台的定向攻击。