馬克雷達MARK RADAR
EN

Intercom 遭供應鏈蠕蟲 Mini Shai-Hulud 攻擊,波及開發工具 SDK

1 篇報導 · 首次偵測 2026-05-07 · 最後活動 2026-05-07

Mini Shai-Hulud 是鎖定開源套件與開發流程的供應鏈蠕蟲,先後滲透 SAP 的 npm 套件及 PyTorch Lightning 的 PyPI 套件。Intercom 官方 SDK 再度中招,代表攻擊者可藉受信任依賴項切入開發者與 CI/CD 環境,擴大憑證外洩及下游軟體受害風險。

2026年4月30日,資安業者發現 Intercom 的 Node.js SDK 7.0.4版及 PHP SDK 5.0.2版遭植入惡意程式。內含11.7 MB混淆 JavaScript,可竊取 Kubernetes、Vault 憑證並經 GitHub API 外傳;Intercom 稱源頭是惡意 Lightning 套件,截至5月7日未公布損失金額。

全部報導

1 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡

這個訊號沒有歷史回聲

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)