慢雾:GitHub和Grafana安全事件很可能与大规模「迷你沙虫」供应链攻击相关
快链头条 2026-05-20 13:35:36
快链头条 消息,5 月 20 日,据慢雾披露,近期多个高频 npm 包包括 AntV 和 Echarts-for-react 以及 Python SDK durabletask 遭到 Mini Shai-Hulud「迷你沙虫」供应链攻击。
慢雾提醒,针对该攻击的缓解措施包括:
· 立即轮换所有公开的 GitHub、npm、PyPI 和云凭证;
· 将受影响的 npm/PyPI 包替换为经过验证的安全版本,或者冻结依赖项版本;
· 隔离可能已被入侵的系统,并审核是否存在凭证被盗或横向转移的情况;
· 在 CI/CD 管道中应用安全补丁并审查入侵后工件。
此外还建议:启用对可疑 token 或密钥使用的实时监控和警报、实施更严格的依赖关系审查政策和供应链风险检查、对团队进行培训,使其在安装前验证包装的真伪、监控暗网或地下市场,查看是否有与组织相关的泄露凭证。
快链头条登载此文本着传递更多信息的缘由,并不代表赞同其观点或证实其描述。
文章内容仅供参考,不构成投资建议。投资者据此操作,风险自担。
投资有风险,入市须谨慎。本资讯不作为投资理财建议。
7*24小时快讯
非美元稳定币五年供应量增长近两倍,市场份额持续走低降至0.24%
05-20 15:11(6分钟前)
英国央行副行长Breeden:代币化可降低成本、加速结算并促进竞争
05-20 15:03(14分钟前)
Vitalik:以太坊正在推进原生隐私,短期举措包括 AA 与 FOCIL 的结合等
05-20 15:01(16分钟前)
Ark Invest逢低买入约440万美元Bullish股票,此前该股连跌五日
05-20 15:00(17分钟前)
制造初创公司SendCutSend完成1.1亿美元融资,Paradigm等领投
05-20 14:56(21分钟前)
某交易员以20倍杠杆做多BTC、ETH,仓位总价值约3600万美元
05-20 14:45(32分钟前)
Bitwise称HYPE为「定价最扭曲」的加密资产,认为投资者低估其影响力和价值
05-20 14:42(35分钟前)
花旗大幅上调闪迪目标价逾50%,某巨鲸闻讯做多现已浮盈44万美元
05-20 14:41(36分钟前)
热门资讯
风险提示
根据银保监会等五部门于 2018 年 8月发布《关于防范以「虚拟货币」「区块链」名义进行非法集资的风险提示》的文件, 请广大公众理性看待区块链,不要盲目相信天花乱坠的承诺,树立正确的货币观念和投资理念,切实提高风险意识;对发现的违法犯罪线索,可积极向有关部门举报反映。