Skip to main content

業界新聞

@it-industry-news@baudrate.tw
針對NPM套件供應鏈攻擊事故,Jscrambler開發團隊公布調查結果

新聞7月11日JavaScript程式碼保護工具Jscrambler的NPM套件遭入侵,本週Jscrambler開發團隊公布這起事故發生的過程,以及他們處理的情形,並透露可能受影響的範圍。 Jscrambler於7月16日發布事故檢討報告,指出攻擊者取得了NPM套件的GitHub儲存庫的寫入權限,並透過GitHub Actions工作流程洩露了開發團隊用於發布NPM套件的權杖(token),後續攻…

NPM套件Jscrambler被入侵,駭客用於散布Rust竊資軟體

新聞GitHub在7月8日正式發布NPM 12大改版,將多項安裝過程過去自動執行的高風險行為改為預設關閉、需明確授權才會執行,目前就是防範近期不斷發生的供應鏈攻擊,然而就在3天後出現新的攻擊活動,若是開發人員尚未升級NPM,就很可能會中招。 JavaScript程式碼保護工具Jscrambler的NPM套件於7月11日遭入侵,一旦開發者安裝惡意套件,攻擊者加入的掛鉤(hook)就會引入新的檔案,然…