Shai-Hulud 2.0:安全领导者现在需要做什么
hackerone.com | 博客 | #supply-chain | #secrets | #malware | #credential-theft | #npm | #ci-cd | #javascript | #worm | #shai-hulud
摘要
Shai-Hulud 2.0 是可在 npm 生态自我复制的蠕虫恶意软件,窃取开发者环境与 CI/CD 管道中的令牌和云凭据,发布数小时内已感染超 1000 个 npm 包和 2.7 万个 GitHub 仓库,并带删除文件的死开关机制。文章建议审计依赖、冻结自动更新、轮换密钥、禁用生命周期脚本并启用 MFA。
- 发布时间
- 收录时间
Skip to content