作者:0x7F@知道创宇404实验室1前言2020年12月,SolarWinds 攻击事件引发全球的关注(https://us-cert.cisa.gov/ncas/alerts/aa20-352a)...
200+开发者中招!冒充DeepSeek供应链攻击:PyPI 平台恶意软件包事件警示
一、事件概述2025 年 2 月 3 日,Positive Technologies 的研究人员发现,在 Python 软件包索引(PyPI)中出现了两个恶意软件包 “deepsekai” 和 “de...
VeraCore 两个0day漏洞被用于实施供应链攻击
聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士研究人员在仓库管理软件平台 VeraCore 中发现了两个遭活跃利用的0day漏洞。Intezer 和 Solis Security 公司的安全研究员...
Lazarus 在供应链攻击中部署 Marstech1 JavaScript 植入程序
导 读曹县Lazarus Group被发现与之前未记录的 JavaScript 植入程序 Marstech1 有关,该植入程序是针对开发人员的有限针对性攻击的一部分。SecurityScorecard...
Golang 供应链攻击新手法:利用模块缓存实现恶意代码持久化
摘要安全团队发现新型 Golang 供应链攻击:恶意包通过模块代理缓存机制实现永久驻留,伪装成主流数据库组件植入远程控制后门,数千项目面临"傀儡化"风险。要点总结精准钓鱼:攻击者注册高仿包名boltd...
潜伏在源代码中的硬编码凭证对供应链攻击意味着什么?
2021年,“供应链攻击”已经成为了信息安全行业中最热的一个名词。所谓供应链攻击是指,当黑客操纵第三方软件组件中的代码去破坏它们“下游”的应用程序时,就会造成一次由软件供应链传导而来的攻击。2021 ...
【天问】警惕针对deepseek的开源软件供应链攻击
自从2024年12月26日deepseek V3发布之后,开源生态中出现了大量与其相关的软件包,大多数为工具类软件包。但天问监测模块发现了其中潜藏的部分恶意攻击包,通过包名伪造来诱导用户下载,窃取用户...
汽车供应链攻击、0day漏洞攻击……2024年网络安全领域呈现这些态势
汽车供应链攻击、国产化软件系统攻击、通信设备成武器、0day漏洞攻击……2024年,具有“国家级”背景的组织在网络空间发起的高隐蔽性、高破坏性攻击活动更加频繁,其影响早已在全球网络空间层面外,成为地缘...
如何应对供应链攻击?从SolarWinds事件看深层风险
2020 年底,一场震惊全球的网络安全事件 ——SolarWinds 事件爆发,让供应链攻击这一隐蔽而危险的网络攻击形式走进了大众视野。SolarWinds 作为一家知名的网络管理软件公司,其旗下的 ...
AMD SEV 漏洞允许以管理员身份恶意注入 CPU 微码
2月6日,星期四,您好!中科汇能与您分享信息安全快讯:01PlushDaemon APT 在供应链攻击中以韩国 VPN 提供商为目标根据 ESET 的新调查结果,一个以前未记录的与中国结盟的高级持续威...
警惕!PyPI现DeepSeek恶意软件包:开源安全与供应链防护再敲警钟
01事件背景:当开源信任沦为攻击跳板近日,Python官方软件包仓库PyPI(Python Package Index)上曝出一起重大供应链攻击事件。黑客通过伪装成知名AI项目DeepSeek,上传了...
废弃的云存储桶:一个重要的供应链攻击途径
新研究显示,废弃的云存储桶对网络安全构成了重大威胁,却在很多时候都被忽视。 当攻击者发现这些被忽视的数据存储库可以用原名称重新注册,然后利用它们传播恶意软件,或对仍在请求其中文件的用户实施其他恶意行为...
25