熱門 JavaScript 套件 Keyv 的維護者帳號遭入侵,進而引爆名為 ChainDrop 的 NPM 供應鏈攻擊,逾 400 個套件受到污染。事件凸顯開源生態的帳號權限一旦失守,可能將風險快速擴散至企業開發流程、CI/CD 系統及雲端環境。
微軟於 8 月 7 日公布完整技術分析,指出惡意程式會竊取 CI/CD 與雲端憑證,並修改 Claude、VS Code 等開發工具的組態設定,以建立持續存取能力。攻擊者藉由受信任套件進入開發環境,使憑證外洩與後續橫向移動風險同步升高。
全部報導
2 篇原始報導馬克翻舊帳
這個事件的歷史脈絡這個訊號沒有歷史回聲
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。