AsyncAPI npm 包通过 GitHub Actions 被植入后门
aikido.dev | 事件 | #supply-chain | #featured | #incident-response | #malware | #github-actions | #npm | #backdoor | #asyncapi
摘要
AsyncAPI 的 npm 包遭到供应链攻击,攻击者通过攻陷 GitHub Actions 工作流植入了恶意代码,本文详述事件经过和缓解措施。
为什么值得关注
攻击者滥用 GitHub Actions 发布带后门的 AsyncAPI npm 包,说明 CI 凭据与发布自动化可能成为入侵整个生态的最短路径。
- 发布时间
- 收录时间
Skip to content