首页 文章 精选 留言 我的

精选列表

搜索[黑客马拉松],共5248篇文章
优秀的个人博客,低调大师

大规模 npm 供应链攻击持续,黑客 20 分钟内发布 630 个恶意版本

开源生态正在经历一场持续升级的供应链攻击。5月19日,安全公司StepSecurity和SafeDep警告称,一场针对npm生态的大规模攻击活动正在进行中——攻击者入侵了热门开源项目开发者账户,在约20分钟内发布了超过630个恶意版本,涉及317个npm包。 这轮攻击被安全研究人员命名为"Mini Shai-Hulud",是此前更大规模Shai-Hulud攻击活动的后续。攻击者通过获取开发者账户权限,向npm仓库推送恶意更新,利用下游开发者对开源包的信任实现横向渗透。SafeDep指出,攻击者的目标是窃取开发者的各类凭证——包括密码管理器的访问权限——以窃取数据并进一步传播恶意软件。 在这轮攻击中,阿里巴巴的Antv库成为主要目标之一。安全公司JFrog Security的调查显示,在某些情况下攻击者直接在GitHub上发布了恶意更新。被入侵的项目还包括TanStack——上周攻击者通过入侵TanStack的开发者计算机,进一步渗透了多名OpenAI员工的设备,OpenAI只是众多受害者之一。 这轮攻击的规模和速度令人担忧。一个开发者账户在约20分钟内就释放出630个恶意版本,说明攻击者已经获得了对账户的完全控制,并且在自动化部署方面进行了大量投入。对于依赖这些开源包的开发者而言,一旦npm自动更新机制拉取了这些恶意版本,恶意代码就随之进入了他们的开发和构建环境。 供应链攻击的本质决定了其破坏力会被成倍放大——每一个受感染的开源包都可能成为下游数千个项目的攻击入口。一个项目的安全性一旦被突破,所有依赖它的下游都处于危险之中。 参考来源: TechCrunch报道:https://techcrunch.com/2026/05/19/hackers-have-compromised-dozens-of-popular-open-source-packages-in-an-ongoing-supply-chain-attack/ StepSecurity分析:https://www.stepsecurity.io/blog/shai-hulud-here-we-go-again-mass-npm-supply-chain-attack-hits-the-antv-ecosystem SafeDep分析:https://safedep.io/mini-shai-hulud-strikes-again-314-npm-packages-compromised/

优秀的个人博客,低调大师

GitHub 称黑客使用窃取的 OAuth 令牌入侵了 npm 等数十个组织

GitHub 首席安全官 Mike Hanley 透露,攻击者正在使用被盗的 OAuth 用户令牌从私有存储库中下载数据。 有证据表明,攻击者滥用被盗的 OAuth 用户令牌发给两个第三方 OAuth 集成商 Heroku 和 Travis-CI,然后从包括 npm 在内的数十个组织下载数据。这些集成商维护的应用程序被 GitHub 用户使用,包括 GitHub 本身。 攻击者并非通过入侵 GitHub 或其系统获得了这些令牌,因为 GitHub 未以原始可用格式存储相关令牌。 应用程序和服务使用 OAuth 访问令牌以授权访问特定的用户数据并相互通信,而无需共享实际凭据。OAuth 访问令牌是用于将授权从单点登录 ( SSO ) 服务传递到另一个应用程序的最常用方法之一。 GitHub 安全于 4 月 12 日发现,有攻击者使用泄露的 AWS API 密钥对 GitHub 的 npm 生产基础设施进行未经授权的访问。这个 AWS API 密钥是攻击者通过使用窃取的 OAuth 令牌从一组私有 npm 仓库中获得的,但攻击者没有修改任何 GitHub 包或访问任何用户帐户数据,只下载了受影响的私有仓库代码。 这次 OAuth 用户令牌泄露,受影响的服务包括:Heroku Dashboard 和 Travis CI,GitHub 已经撤销了与受影响应用程序相关的访问令牌,并以邮件通知所有已知受影响的用户和组织。

优秀的个人博客,低调大师

富士康遭黑客袭击,100G数据被盗,要求支付3400万美元

在感恩节周末,富士康电子巨头在墨西哥的一家工厂遭到勒索软件攻击,攻击者在加密设备之前窃取了未加密的文件。 富士康是全球最大的电子产品制造公司,2019年的营业收入达到1720亿美元,在全球拥有超过80万名员工。富士康的子公司包括夏普公司、Innolux、FIH Mobile和Belkin。 BleepingComputer一直在追踪传闻中的富士康勒索软件攻击事件,该事件发生在感恩节周末。 今天,DoppelPaymer勒索软件在他们的勒索软件数据泄露网站上公布了属于富士康NA的文件。泄露的数据包括通用的商业文件和报告,但不包含任何财务信息或员工的个人详细信息。 网络安全行业的消息人士证实,富士康在2020年11月29日左右在位于墨西哥华雷斯市的富士康CTBG MX工厂遭到攻击。 这家工厂于2005年开业,由富士康用于组装和运输电子设备到南美和北美的所有地区。 “我们68.2万平方英尺的建筑建于2005年,位于墨西哥奇瓦瓦州华雷斯市,与德克萨斯州埃尔帕索市隔境相望。[…]富士康CTBG MX的战略定位是支持所有美洲地区,”富士康CTBG MX网页描述了该设施 自攻击发生以来,该设施的网站已经关闭,目前向访问者显示了一个错误。 袭击者索要3400万美元赎金 消息人士还分享了勒索软件攻击期间富士康服务器上创建的勒索条,如下所示。 赎金单中有一个链接指向富士康在DoppelPaymer的Tor支付网站上的受害者页面,在那里,威胁参与者要求支付1804.0955 BTC赎金,按今天的比特币价格计算,约合3468.6万美元。 勒索团伙在接受DoppelPaymer采访时证实,他们在11月29日袭击了富士康在北美的工厂,但没有攻击整个公司。 作为这次攻击的一部分,威胁参与者声称加密了大约1200台服务器,窃取了100GB的未加密文件,并删除了20-30TB的备份。 “我们加密的是NA段,不是整个富士康,它大约有1200-1400台服务器,而且不专注于工作站。他们还有大约75 TB的杂项备份,我们能够-我们销毁了(大约20-30 TB),“DoppelPayment告诉我们攻击。 BleepingComputer已经与富士康联系了一些问题,但目前还没有回音。 其他在过去被DoppelPaymer袭击的受害者包括Compal、PEMEX(Petróleos Mexicanos)、加利福尼亚州托伦斯市、纽卡斯尔大学、佐治亚州霍尔县、Banijay Group SAS和Bretagne Técom。 【责任编辑: 赵宁宁 TEL:(010)68476606】

资源下载

更多资源
腾讯云软件源

腾讯云软件源

为解决软件依赖安装时官方源访问速度慢的问题,腾讯云为一些软件搭建了缓存服务。您可以通过使用腾讯云软件源站来提升依赖包的安装速度。为了方便用户自由搭建服务架构,目前腾讯云软件源站支持公网访问和内网访问。

Spring

Spring

Spring框架(Spring Framework)是由Rod Johnson于2002年提出的开源Java企业级应用框架,旨在通过使用JavaBean替代传统EJB实现方式降低企业级编程开发的复杂性。该框架基于简单性、可测试性和松耦合性设计理念,提供核心容器、应用上下文、数据访问集成等模块,支持整合Hibernate、Struts等第三方框架,其适用范围不仅限于服务器端开发,绝大多数Java应用均可从中受益。

Sublime Text

Sublime Text

Sublime Text具有漂亮的用户界面和强大的功能,例如代码缩略图,Python的插件,代码段等。还可自定义键绑定,菜单和工具栏。Sublime Text 的主要功能包括:拼写检查,书签,完整的 Python API , Goto 功能,即时项目切换,多选择,多窗口等等。Sublime Text 是一个跨平台的编辑器,同时支持Windows、Linux、Mac OS X等操作系统。

WebStorm

WebStorm

WebStorm 是jetbrains公司旗下一款JavaScript 开发工具。目前已经被广大中国JS开发者誉为“Web前端开发神器”、“最强大的HTML5编辑器”、“最智能的JavaScript IDE”等。与IntelliJ IDEA同源,继承了IntelliJ IDEA强大的JS部分的功能。

用户登录
用户注册