ChainDrop是一款利用npm包投毒演变为自动传播的供应链蠕虫,通过preinstall钩子执行混淆载荷,窃取CI/CD runner内存中的OIDC令牌、云凭据及开发工具配置,并利用VSCode...
你的代码里,藏着黑客埋的毒:1300个 npm 包遭供应链投毒
文章披露了ChainDrop恶意软件感染超1300个npm包、月下载量达20亿次,窃取开发者的npm/GitHub/云凭证并自我传播;同时OpenVSX市场发现77个伪装扩展,以及利用AI幻觉的Hal...

