2026-06-25 12:47 天天模拟器
6 月 7 日消息,网络安全公司 Socket 研究团队发布报告,揭露有黑客借助“Postinstall”自动安装脚本实施供应链攻击,目前已导致超过 700 个 GitHub 公共代码库遭到污染。
Socket 指出,在此次攻击活动中,黑客首先对 GitHub 上的多个上游代码仓库进行了操作,悄悄修改了这些仓库中的自动安装脚本。当开发者安装相关依赖时,该脚本会自动运行,并下载恶意木马程序。随后,黑客便趁机获取受害者设备上的敏感信息,并进一步扩散到更多项目中去。
此外,为了降低被察觉的可能性,黑客将恶意木马存储为“/”文件,并刻意伪装成合法的 SSH 服务进程名称,以此来减弱开发者的警觉性。
Socket 强调,这种供应链投毒方式尤其具有危险性,因为开发者通常默认信任自动化安装流程。一旦上游仓库受到污染,下游项目几乎难以幸免。因此,开发团队应避免直接信任第三方依赖包,定期重点检查 Composer 包管理工具的配置,并对自动执行脚本进行审计,从而降低供应链攻击带来的安全隐患。
来源:IT之家
