周下载量 220 万次的 NPM 包 “@ctrl/tinycolor” 遭供应链攻击,含恶意信息窃取器

By admin

2025-09-16 09:53:48

浏览量71535

已赞0

据 Scam Sniffer 警告,周下载量 220 万的 NPM 包 “@ctrl/tinycolor” 被植入恶意版本,在 npm postinstall 过程中运行信息窃取器,利用合法工具 TruffleHog 扫描并外泄敏感数据。目前已波及约 40 个相关依赖包。用户应立即检查是否安装受影响版本,暂停更新,并锁定安全版本。
发表评论
请先 注册/登录 后参与评论

已有0 发布

默认   热门   正序   倒序
    查看更多评论
    ad赞助3
    ad赞助4
    ad赞助5