本文由第三方AI基于17173文章http://news.17173.com/content/06072026/180213414.shtml提炼总结而成,可能与原文真实意图存在偏差。不代表网站观点和立场。推荐点击链接阅读原文细致比对和校验。
安全公司警告有黑客在 GitHub 利用自动安装脚本发起供应链投毒,超 700 个代码库遭污染
2026-06-07 18:02:13
神评论
17173 新闻导语
GitHub惊现供应链投毒!超700个代码库遭黑客利用自动安装脚本污染,伪装成SSH进程窃取隐私。开发者速查你的项目是否中招!
6 月 7 日消息,网络安全公司 Socket 研究团队发文,透露有黑客利用“Postinstall”自动安装脚本发起供应链攻击,目前已污染超过 700 个 GitHub 公开代码库。

Socket 表示,黑客在此次攻击事件中首先对 GitHub 多个上游代码仓库动手,悄悄修改 package.json 自动安装脚本,当开发者安装相关依赖时,脚本会自动执行,并下载恶意木马,之后黑客即可趁虚而入进一步获取受害者设备上的隐私信息,并进一步污染更多项目。
同时,为了降低被发现的概率,相应恶意木马还会被保存为“/tmp/.sshd”文件,故意伪装成合法 SSH 服务进程名称,从而降低开发者戒心。
Socket 指出,这类供应链投毒方式尤其危险,因为开发者往往默认信任自动化安装流程,一旦上游仓库被污染,下游基本容易“全军覆没”。因此开发团队应当避免直接信任第三方依赖包,定期重点检查 Composer 包管理工具配置、审计自动执行脚本,以降低供应链攻击带来的安全风险。
【来源:IT之家】
热门测试游戏
- 1中式武学《猿公剑》试玩报告:进步巨大!属于中国川渝人的大作!
- 2正惊GIF:医患关系缓和,美女医生悉心给患者看病,小伙直接就脸红
- 327年经典MMO重生!《GODIUS》全新重置版公测开启
- 4怀旧周报:《刀剑OL》推出怀旧重铸版,奥尼尔也来砍传奇
- 5《燕云十六声》江南版本更新上线,新和鸣登场,自定义特效染色
- 6科乐美《幻想水浒传》系列新作,武术家三姐妹角色内容或将公开
- 7这恐怖的家伙又来了!在不同的游戏里面对吕布是什么体验?
- 8群雄逐鹿!未来这些国产单机,最值得期待
- 9《天堂2:盟约》金币不够用怎么办?5本紫色技能书哪里获取?
- 10骗兔耳控进来杀?借着DLC上线,我们与《TEVI》的开发组聊了聊

