鼓狮财经快讯:网络安全研究机构慢雾科技近日发布紧急安全警报,指出 npm 生态系统正面临一场严重的供应链攻击。此次攻击波及范围极广,超过 140 个与 Mastra 项目相关的 npm 软件包遭到了入侵和篡改,给广大开发者带来了极大的安全隐患。
攻击者通过植入恶意依赖库 `easy-day-js@1.11.22` 实现了目的。一旦用户或开发者安装了受影响的版本,该恶意脚本便会在安装阶段自动运行,从而赋予攻击者对代码执行的完全控制权。此类“供应链投毒”手段极具破坏力,再次提醒开发者需时刻保持警惕,及时排查并升级相关依赖。
