#供应链攻击
LiteLLM 被投毒,40 分钟偷走 195TB 数据,英伟达、三星这些大厂都中招了,搞 AI 基础设施的都得看一眼。
研究人员发现Claude Code跑仓库脚本时不检查里面藏了啥,一个DNS查询就能把恶意代码偷偷装你机器上。这漏洞太要命了,用AI写代码的赶紧看看怎么防。
供应链攻击是 AI 智能体和开发者面临的最大安全威胁之一,Replit 的 Package Firewall 直接解决了包安装时的风险。用 Replit 或依赖第三方包的团队,建议立即了解这个防护机制。
AI 开发者和使用 Azure 工具的团队需要警惕供应链攻击——微软开源项目被植入窃密代码,运行 AI 编程工具时可能泄露密码,建议立即检查是否下载过受影响仓库。
npm 供应链攻击再次升级,Red Hat 官方包也未能幸免——使用 @redhat-cloud-services 的开发者应立即检查版本并轮换密钥,避免凭据泄露风险。
npm 生态这次被大规模投毒,波及面极广,前端和 AI 开发者如果近期安装过依赖,建议立即排查——恶意代码能自动窃取云密钥和 GitHub Token,还会横向传播到其他包,不处理可能影响整个开发环境。
node-ipc 是大量 Node.js 项目的依赖,这次投毒直接威胁开发机、CI 环境和服务器,使用 npm 的团队务必立即排查并升级。
Mac 版 ChatGPT 用户需要立即行动,否则应用可能无法使用——这次强制更新源于供应链攻击,涉及代码签名证书安全,直接关系到你的应用能否正常打开。
供应链攻击是 AI 团队和开发者面临的新威胁,OpenAI 的快速响应和透明披露值得关注,做安全或依赖开源库的团队可以学习其应对流程。
供应链攻击是当前最危险的软件安全威胁之一,做开源项目或使用 npm 包的开发者必须了解 OpenAI 的应对策略和更新要求,建议点开查看具体防护措施。