npm生态热门包node-ipc近日遭遇供应链攻击,三个版本(9.1.6、9.2.3、12.0.1)被植入凭证窃取恶意代码。该包周下载量超69万次,影响广泛。

恶意代码藏于CommonJS入口文件中,应用加载即执行。它会扫描并窃取AWS、Azure、GitHub、SSH、Kubernetes、.env等敏感凭证,并通过DNS TXT查询将数据隐蔽外传。

攻击源为被入侵的维护者账户atiertant。这已是node-ipc第二次重大安全事件(2022年曾因“反战”破坏文件)。

建议立即检查依赖,移除上述版本,升级至安全版本(如9.2.2或12.0.0),并轮换所有可能泄露的密钥和令牌。

发表回复

后才能评论