慢雾:某npm蠕虫病毒可窃取 CI/CD 密钥及加密钱包数据,建议密切监控开发环境

来源 金色财经
金色财经报道,5月12日,据慢雾监测,MistEye 检测到一种名为“Mini Shai-Hulud”的高度复杂的 npm 蠕虫病毒,该病毒正在 TanStack、UiPath 和 DraftLab 等受信任的开发者项目中传播。攻击者劫持了 GitHub 凭据,发布恶意但看似合法的软件包更新。 该恶意软件会注入一个高度伪装的隐藏脚本 (router_init.js),该脚本会在 CI/CD 环境(例如 GitHub Actions)的后台静默运行。它专门用于窃取高度敏感的数据,包括 CI/CD 密钥、云基础设施密钥和加密货币钱包。窃取的数据随后会利用 GitHub 自身的基础设施秘密传输出去。 如有项目使用了受影响的软件包,建议立即采取行动:请审核 CI/CD 流水线,检查是否存在 router_init.js 文件;轮换所有暴露的 GitHub、云和加密货币凭据;并密切监控开发环境,以防任何未经授权的后台活动。
免责声明:仅供参考。 过去的表现并不预示未来的结果。
placeholder
美伊局势再生变!原油价格飙升5%,黄金失守4700美元交易员正重新计价谈判破裂风险,如果局势升温,油价可能进一步上涨。
作者  Alison Ho
昨日 04: 01
交易员正重新计价谈判破裂风险,如果局势升温,油价可能进一步上涨。
placeholder
黄金走势:失守4700!霍尔木兹海峡解封时间至关重要,空头警惕这一风险摩根士丹利表示,石油市场正在“与时间赛跑”,如果霍尔木兹海峡的封锁持续到6月,此前共同遏制伊朗战争所引发油价涨势的那些因素可能将不再奏效。报告中指出,尽管损失近10亿桶供应,但由于市场带着缓冲进入危机,且投资者一直预期海峡能重开,因此原油期货始终未突破2022年高立。
作者  Insights
23 小时前
摩根士丹利表示,石油市场正在“与时间赛跑”,如果霍尔木兹海峡的封锁持续到6月,此前共同遏制伊朗战争所引发油价涨势的那些因素可能将不再奏效。报告中指出,尽管损失近10亿桶供应,但由于市场带着缓冲进入危机,且投资者一直预期海峡能重开,因此原油期货始终未突破2022年高立。
placeholder
贝森特访日在即,日元再迎巨震?关注美伊局势【外汇周报】日本当局再次干预?日元汇率逼近155!美伊局势反复,欧元何去何从?
作者  Alison Ho
23 小时前
日本当局再次干预?日元汇率逼近155!美伊局势反复,欧元何去何从?
placeholder
【今日要闻】原油巨震,黄金价格失守4700美元,铜价创三个多月新高贵金属和工业金属走势分化,黄金价格失守4700美元,铜价创三个多月新高;特朗普拒绝伊朗和平方案,原油巨震>>
作者  Alison Ho
22 小时前
贵金属和工业金属走势分化,黄金价格失守4700美元,铜价创三个多月新高;特朗普拒绝伊朗和平方案,原油巨震>>
placeholder
【财经纵览】:特朗普考虑对伊军事行动,黄金收复4700、白银暴涨逾7%,美股延续强势特朗普于上周末拒绝了伊朗的反提议后,周一(5月11日)称停火协议「岌岌可危」。伊朗一名官员表示,德黑兰与美国之间的谈判存在多项严重分歧,包括在浓缩铀处置、暂停铀浓缩活动期限以及战争赔偿等问题。目前美方要求取得丰度为60%的伊朗浓缩铀,并反对将浓缩铀转移至俄罗斯,而是提议转移到第三国。但伊朗反对将浓缩铀运送到境外。
作者  Insights
8 小时前
特朗普于上周末拒绝了伊朗的反提议后,周一(5月11日)称停火协议「岌岌可危」。伊朗一名官员表示,德黑兰与美国之间的谈判存在多项严重分歧,包括在浓缩铀处置、暂停铀浓缩活动期限以及战争赔偿等问题。目前美方要求取得丰度为60%的伊朗浓缩铀,并反对将浓缩铀转移至俄罗斯,而是提议转移到第三国。但伊朗反对将浓缩铀运送到境外。
goTop
quote