新型 supplychain.local Go 蠕虫现身
摘要
2026 年 9 月 23 日,一名威胁行为者发布了新型供应链蠕虫,涉及以下软件包:
- 发布时间
- 收录时间
相关内容
博客 ·
aikido.dev
给 GitLab 发封邮件,直接推送到 main
GitLab 项目有一个标注为「Email work item to this project」(向本项目发送工作项邮件)的按钮。
博客 ·
aikido.dev
Graphalgo 攻击活动蔓延至 Terraform provider 与 Go 模块
Go 恶意软件现身两个 Terraform provider 和两个 Go 模块——这是首次观察到 Terraform provider 遭滥用。Graphalgo 的 Go 移植版隐藏了带哈希门控的触发器,并通过区块链和 Slack 进行 C2 通信。
博客 ·
aikido.dev
Shai-Hulud 沉寂 111 天后死灰复燃
Shai-Hulud npm 蠕虫死灰复燃:5 月 @AntV 攻击所用载荷沉寂 111 天后,9 月 7 日又有四个新包携带相同哈希上架,npm 的发布时恶意扫描未能拦截。
博客 ·
wiz.io
Shai-Hulud:持续传播的包供应链蠕虫,投递窃密恶意软件
Wiz 详解 Shai-Hulud npm 蠕虫:恶意版本用 TruffleHog 窃取密钥并公开至 GitHub 仓库,再借盗取的 npm token 自我复制,波及 100+ 个包,为 npm 生态首例成功的自传播攻击。
博客 ·
aikido.dev
Aikido 与 Deel:一次配置,每位新员工都安全
Deel 的核心业务就是让灵活用工成为可能:无论员工是远程办公、外包合同工,还是分布在你无法直接管理的多个实体和国家。但这种灵活性恰恰让安全一致性变得困难——访问权限常常在项目结束后仍然存活,一个软件包、浏览器扩展或 AI 技能可能被随手安装,一个新的依赖可能在任何人审查之前就进入了代码仓库。
博客 ·
aikido.dev
Aikido Altar 发布:让主权安全智能成为可能的模型
Altar 是 Aikido 推出的开放权重安全模型,由 GLM-5.3 经量化与专家剪枝而来(体积从 1.51 TB 压缩至 328 GB),可在 Aikido Machine 中本地运行,包括物理隔离(air-gapped)网络。
Skip to content