NPM 又被投毒盗用户密钥了,影响 posthog, postman 等包

2025 年 11 月 24 日
 street000

名叫 Shai Hulud 的第二波恶意代码攻击,会通过 NPM preinstall 生命周期脚本执行恶意代码盗取各类 token 和密钥,并通过创建 GitHub Actions 文件来泄露。

看了一下很多周下载量超百万的包都中招了,如 @zapier/zapier-sdk ,@posthog/core ,@asyncapi/specs ,@postman/tunnel-agent 等。

详细报告: https://helixguard.ai/blog/malicious-sha1hulud-2025-11-24

3099 次点击
所在节点    信息安全
6 条回复
asd999cxcx
2025 年 11 月 25 日
利好 deno
wangtian2020
2025 年 11 月 25 日
感染的都是什么野鸡包
CodeCodeStudy
2025 年 11 月 25 日
npm 的问题是很多包都太小了,有的就几行代码,导致有非常多的依赖,容易被利用
darksheepgod
2025 年 11 月 25 日
沙虫可还行
pythonee
2025 年 11 月 25 日
有个好奇,开源仓库不做安全检查吗
street000
2025 年 11 月 25 日
@pythonee 应该是维护者的账号或者 token 先被盗了

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1174775

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX