09:17IT之家(博客/媒体)Red Hat 旗下 @redhat-cloud-services 命名空间超过 30 个 npm 包遭供应链攻击,被植入名为 Miasma 的恶意代码。这些包每周下载约 117000 次,攻击目标包括开发者凭据、云密钥、SSH 密钥和 CI/CD Token。攻击者通过入侵 Red Hat 员工的 GitHub 账户,向仓库推送恶意提交,利用 GitHub Actions 工作流发布带后门的版本。Red Hat 已移除受影响包并启动调查,称恶意代码未影响客户系统。安装过受影响版本的组织应立即轮换相关凭据和密钥。行业供应链攻击npmRed Hat密钥窃取安全事件推荐理由:npm 供应链攻击再次升级,Red Hat 官方包也未能幸免——使用 @redhat-cloud-services 的开发者应立即检查版本并轮换密钥,避免凭据泄露风险。原文
15:39IT之家(博客/媒体)OpenAI 于 5 月 14 日回应开源库 TanStack npm 遭供应链攻击事件,称未发现用户数据泄露。攻击仅影响公司内两台员工设备,少量凭证被窃取,生产系统、知识产权和软件未受影响。OpenAI 已隔离受影响系统并限制代码部署,同时轮换代码签名证书,要求 macOS 用户更新应用。行业供应链攻击安全事件OpenAITanStacknpm1 个信源在谈推荐理由:供应链攻击是 AI 团队和开发者面临的新威胁,OpenAI 的快速响应和透明披露值得关注,做安全或依赖开源库的团队可以学习其应对流程。原文