非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

AsyncAPI npm 包通过 GitHub Actions 被植入后门

摘要

AsyncAPI 的 npm 包遭到供应链攻击,攻击者通过攻陷 GitHub Actions 工作流植入了恶意代码,本文详述事件经过和缓解措施。

为什么值得关注

攻击者滥用 GitHub Actions 发布带后门的 AsyncAPI npm 包,说明 CI 凭据与发布自动化可能成为入侵整个生态的最短路径。
发布时间
收录时间

原文 ↗

相关内容

返回