2026年5月15日,npm热门Node.js通信库node-ipc遭供应链攻击,9.1.6、9.2.3和12.0.1三个新发布版本被植入深度混淆的恶意代码。该代码藏于node-ipc.cjs入口文件,加载即执行,窃取云平台(AWS/Azure/GCP等)、CI/CD、SSH、Kubernetes及GitHub等凭证,并通过伪装Azure域名的DNS TXT查询外传数据。攻击疑似源于维护者账户遭入侵,暂无持久化或二次载荷。目前影响范围广,周下载量超69万次。
免责声明:本文内容由开放的智能模型自动生成,仅供参考。

扫一扫关注微信