Mini Shai-Hulud 针对 SAP npm 包发起基于 Bun 的秘密窃取攻击
aikido.dev | 博客 | #supply-chain | #secrets | #malware | #credential-theft | #npm | #sap | #supply-chain-security | #bun | #circleci
摘要
SAP 开发者生态遭遇 npm 供应链攻击:@cap-js/sqlite、@cap-js/postgres 等包被植入 preinstall 钩子,下载 Bun 运行时执行 11.7 MB 的混淆窃密载荷,窃取本机、GitHub、npm 及云凭据后经公开 GitHub 仓库外传。入口可能是 CircleCI PR 构建中暴露的 npm token。
- 发布时间
- 收录时间
Skip to content