微软 npm 包遭供应链攻击
上周,微软官方的 73 个已加密签名的 npm 包被植入名为 Miasma 的凭证窃取恶意软件。该恶意软件在开发者使用 Claude Code、Gemini CLI、Cursor 或 VS Code 等 AI 编程代理打开任意受感染包时自动执行,会收集 AWS、Azure、GCP、Kubernetes 以及 90 多种开发工具配置和密码管理器中的凭证,并在云基础设施内横向移动。攻击者利用被盗的微软发布者 OIDC 令牌,绕过构建流程,发布带有有效 SLSA 来源证明的恶意构建,使得基于哈希的检测失效。GitHub 最初将这些包标记为服务条款违规,微软在 48 小时后才承认可能存在恶意内容。同一微软账户在 2026 年 5 月曾遭遇类似攻击(durabletask Python SDK on PyPI,月下载 40 万),表明凭证轮换可能不完整或再次被盗。受影响的开发者应视机器已被入侵,进行完整凭证轮换(云提供商密钥、密码管理器主密码、可访问的令牌),并审计 AI 代理最近接触的包,将来源证明与行为分析、沙箱评估结合使用,警惕横向移动。
原文链接
#开发者 #工具
📢 频道:@DevToolboxHub
Post #904
5
