
· adswds team · 安全
Nx Console 恶意扩展 36 分钟:6000+ 次激活,GitHub 内网失陷的源头
蓝点网:Nx Console v18.95.0 被供应链劫持,维护者凭证来自此前 TanStack 事件。窗口仅 36 分钟,却导致 GitHub 员工中招、约 3800 个内部私有仓泄露。

蓝点网:Nx Console v18.95.0 被供应链劫持,维护者凭证来自此前 TanStack 事件。窗口仅 36 分钟,却导致 GitHub 员工中招、约 3800 个内部私有仓泄露。

蓝点网:ChatGPT / Codex / Atlas 等在签名流水线执行过 Axios 恶意版 1.14.1。OpenAI 吊销旧证书,要求 5 月 8 日前升级,否则 macOS 客户端无法启动。

蓝点网:@bitwarden/cli@2026.4.0 恶意包存活约 1 小时 33 分,东八区窗口 4/23 05:57–07:30。生产库声称未失陷,但窗口期安装者须轮换环境内全部机密。

蓝点网跟进:Axios 维护者遭针对性社工与 RAT,NPM 凭据被改邮箱后发布恶意版本。手法与谷歌披露的 UNC1069 模式相近——专业开发者也会中招。

蓝点网通报:Apifox 事件追踪 JS 遭供应链投毒,恶意域名伪装成 apifox.it.com,窃取 SSH、Git、k8s 等凭证。窗口约 3/4–3/23,v2.8.19 才改为内置 JS。

2025年11月24日,HelixGuard 发现超过1000个 NPM 包被通过伪 Bun 运行时的方式投毒,该恶意软件使用 TruffleHog 窃取 NPM Tokens、云平台凭证及环境变量,随后通过 GitHub Actions 从事数据窃取活动,影响超过27000个 GitHub 仓库。