硬气一点 (@Do_Not) 在 400+ npm 包遭投毒!ChainDrop 供应链入侵 中发帖
近期微软威胁情报团队发现了一起大规模 npm 供应链攻击:超过 400 个 npm 软件包被投毒,涉及多个互不相关的发布者,包括 keyv、flat-cache、cache-manager 等企业软件生态中的常用依赖。
恶意软件是 Shai-Hulud 家族的变种,微软给这次行动代号起名 ChainDrop。
原文来源:ChainDrop supply chain compromise: Anatomy of a self-propagating worm(Microsoft Security Blog)
作者:Microsoft Security Research、Ravikant Tiwari、Sagar Patil、Suriyaraj Natarajan
发布日期:2026 年 8 月 4 日
[image]
[image]