ai.doge.tg 繁體 AI 情報 最新 專案 搜尋 Telegram ↗

研究:基於 Shai-Hulud 的 ChainDrop 蠕蟲入侵 1300+ npm 套件,總月下載量達 20 億

工具 1 個來源 · 2 天前
為何重要

ChainDrop 的爆發凸顯了現代開源軟體供應鏈的嚴重脆弱性,特別是對依賴 npm 套件的應用程式。雖然此事件目前屬於安全事件,但它可能促使開發者與企業檢視供應鏈審查機制,進而影響後端基礎建設的安全採購決策。 對投資人而言,此類底層基礎設施的災難性風險雖短期不直接改變 AI 模型發展軌跡,但長期將推動雲端安全與監控方案的市場需求。

一種名為 ChainDrop 的自我傳播惡意軟體已攻破 JavaScript 開發者廣泛使用的 npm 生態系,影響數量與規模極為驚人。

  • 影響套件總數超過 1,300 個,包含 Keyv、Cacheable、flat-cache 等知名本地快取套件。
  • 受影響套件的 2B(20 億) 總月下載量顯示此事件規模龐大,具有潛在的廣泛傳播風險。
  • 惡意軟體被描述為「蠕蟲(worm)」,具備自我傳播的能力。
ChainDropnpmsupply chainmalwareShai-HuludKeyv

來源 · 1 篇報導

首發 Techmeme techmeme.com 23:45