安全研究人员发现,攻击者在npm和PyPI注册表上发布了被篡改的MemTensor包,正在分发名为sckit的凭证窃取恶意软件。这些恶意包伪装成合法的机器学习库,诱导开发者安装。一旦被部署,sckit能够窃取系统中的敏感凭证信息,包括API密钥、SSH密钥、数据库密码等。安全专家建议开发者立即检查项目依赖,移除任何可疑的MemTensor包,并使用安全工具扫描是否存在感染迹象。供应链攻击持续威胁开源生态系统安全。
🔗 原文链接:https://x.com/TheHackersNews/status/2102758406327291967
© 版权声明
文章版权归作者所有,未经允许请勿转载。
THE END







