供应链

Shai-Hulud攻击波及网络安全公司CrowdSec的GitHub数据

原标题: Shai-Hulud攻击波及网络安全公司CrowdSec的GitHub数据

DarkReading·2026/9/22 17:32:49🔗 原文

📋总体概括

安全公司CrowdSec遭遇Shai-Hulud供应链攻击波及:攻击者通过TanStack npm供应链攻击,从一名前员工电脑上窃取的OAuth令牌,盗取了该公司170个GitHub私有仓库。安全公司自身成为供应链攻击受害者,暴露出开源生态中令牌管理与离职设备管控的普遍薄弱环节,也让npm供应链攻击的破坏半径再次扩大。

关键信息

  • CrowdSec被Shai-Hulud攻击波及,170个私有仓库被窃取
  • 攻击源头是TanStack npm供应链攻击
  • 攻击者利用从一名前员工电脑窃取的OAuth令牌入侵
  • 安全公司自身中招,凸显令牌与设备管理漏洞

🔥犀利点评

安全公司被供应链攻击掏了家底,多少有点黑色幽默。真正的教训不在CrowdSec,而在整个开源生态:一台没清理干净的前员工电脑、一枚没及时吊销的OAuth令牌,就足以穿透170个私有仓库。npm生态已成攻击者的主战场,企业该把令牌生命周期管理和CI/CD凭据轮换当头等大事,否则下一次中招的可能是任何一家。

本文由本站自动聚合,以下为原始来源:前往 DarkReading 阅读全文