Intercom 遭供應鏈蠕蟲 Mini Shai-Hulud 攻擊,波及開發工具 SDK
1 篇報導 · 首次偵測 2026-05-07 · 最後活動 2026-05-07
Mini Shai-Hulud 是鎖定開源套件與開發流程的供應鏈蠕蟲,先後滲透 SAP 的 npm 套件及 PyTorch Lightning 的 PyPI 套件。Intercom 官方 SDK 再度中招,代表攻擊者可藉受信任依賴項切入開發者與 CI/CD 環境,擴大憑證外洩及下游軟體受害風險。
2026年4月30日,資安業者發現 Intercom 的 Node.js SDK 7.0.4版及 PHP SDK 5.0.2版遭植入惡意程式。內含11.7 MB混淆 JavaScript,可竊取 Kubernetes、Vault 憑證並經 GitHub API 外傳;Intercom 稱源頭是惡意 Lightning 套件,截至5月7日未公布損失金額。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。