TGViewer
开发者工具箱|编程·开发工具·资源 开发者工具箱|编程·开发工具·资源 @devtoolboxhub · 435 subscribers
Post #904 5
微软 npm 包遭供应链攻击

上周,微软官方的 73 个已加密签名的 npm 包被植入名为 Miasma 的凭证窃取恶意软件。该恶意软件在开发者使用 Claude Code、Gemini CLI、Cursor 或 VS Code 等 AI 编程代理打开任意受感染包时自动执行,会收集 AWS、Azure、GCP、Kubernetes 以及 90 多种开发工具配置和密码管理器中的凭证,并在云基础设施内横向移动。攻击者利用被盗的微软发布者 OIDC 令牌,绕过构建流程,发布带有有效 SLSA 来源证明的恶意构建,使得基于哈希的检测失效。GitHub 最初将这些包标记为服务条款违规,微软在 48 小时后才承认可能存在恶意内容。同一微软账户在 2026 年 5 月曾遭遇类似攻击(durabletask Python SDK on PyPI,月下载 40 万),表明凭证轮换可能不完整或再次被盗。受影响的开发者应视机器已被入侵,进行完整凭证轮换(云提供商密钥、密码管理器主密码、可访问的令牌),并审计 AI 代理最近接触的包,将来源证明与行为分析、沙箱评估结合使用,警惕横向移动。

原文链接

#开发者 #工具

📢 频道:@DevToolboxHub
More from @devtoolboxhub
  1. Oct 7, 2026Python CLI 任务清单:文件持久化示例 这是一款简易命令行待办列表,支持添加、列出、完成、删除任务,并将所有数据保存在 todos.json 文件中。程序启动时自动读取文件…
  2. Oct 7, 2026Googlebook:Gemini‑驱动的 Android 集成笔记本 Google 近日正式发布 Googlebook 系列,定位为围绕 Gemini Intelligence…
  3. Oct 6, 2026SpecKit Companion:让 VS Code 变成 Spec‑Driven 开发 IDE SpecKit Companion 是一款 VS Code 扩展,提供可视化的…
  4. Oct 6, 2026MCP 无状态化后,网关要改什么 MCP 规范在 7 月 28 日转向无状态。只跑一个 MCP 服务器,改动主要是删掉会话处理、加上 server/discover 方法;但跑网关…
  5. Oct 6, 2026开源新手选 issue 前先做一次分诊 Worth My Time 是一个面向开源新手的 issue 分诊工具,用来判断一个「good first issue」到底值不值得花一个晚…
  6. Oct 5, 2026企业应用漏洞修复框架:按 SLA 分级治理 企业应用通过云平台、API、AI 服务和第三方集成不断互联,安全漏洞带来的运营与业务风险随之放大。未修复的漏洞可能导致数据泄露、服务中断…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →