亚汇网注意到,Wray管理的11个受感染软件包分布于keyv、cacheable和ecto三个GitHub项目中,包括keyv、flat-cache、file-entry-cache、cacheable-request、cacheable以及cache-manager等。其中,keyv是一款键值存储工具,每周下载量超过1.5亿次;flat-cache和file-entry-cache的每周下载量也接近1.5亿次,并被ESLint等常用开发工具间接使用。黑客控制Wray的GitHub账号后,在上述三个项目中植入恶意文件,并创建新的软件版本,利用项目原有的GitHubActions自动构建和发布流程,将包含蠕虫程序的11个恶意包上传至npm,成为后续大规模扩散的起点。这些恶意软件包会在安装前执行名为setup.mjs的程序,先下载合法的BunJavaScript运行环境,随后启动真正的凭据窃取程序。该程序会搜索NPM、GitHub、AWS、Azure、GoogleCloud、Kubernetes以及HashiCorpVault等平台的访问凭证,同时窃取SSH密钥、数据库连接信息,以及Claude、Codex、Cursor等AI开发工具的登录数据。如果安装恶意软件包的开发者或企业构建环境中存有npm发布凭据,蠕虫便会自动查询该账号拥有管理权限的全部项目,下载已有版本代码,植入自身恶意程序后重新发布恶意版本。这种自动传播机制导致蠕虫进一步扩散至其他433个软件包,影响Deliveroo、Picsart、Qlik和ServiceTitan等组织。由于部分软件包存在多个历史版本,蠕虫针对历史版本又打包出了大量污染版本,因此最终共出现2,212个恶意版本。为防止类似攻击再次发生,安全团队建议开源项目维护者采用Passkey或实体安全密钥进行账号保护,降低GitHubToken权限范围,并启用主分支保护和强制代码审查机制。企业方面则可以针对新发布的软件包版本设置3至7天冷却期,在CI/CD环境中限制软件包安装命令和外部网络访问,同时监控新版本中突然出现的可执行文件以及安装脚本。
风险提示
外汇交易涉及高风险,可能不适合所有投资者。杠杆交易可能导致快速亏损,请确保您完全理解相关风险。过往表现不代表未来结果。
本分析仅供参考,不构成投资建议。投资者应根据自身情况做出独立判断,并承担相应风险。