mysql`...`),以防止 SQL 注入。sh`...`),以防止 Shell 注入。JSON.parse() 的即插即用替代品,具有原型污染防护功能。JSON.parse() 的即插即用替代品,具有原型污染防护功能。npm install 生命周期脚本。ses 限制第三方依赖项并基于首次使用信任的静态分析生成的策略限制其对主机权限的访问,从而缓解供应链攻击。event-source-polyfill、Mariusz Nowak 及其 es5-ext、Evan Jacobs 及其 styled-components、node-ipc、peacenotwar、nestjs-pino - 所有这些都与俄乌危机有关。涉及抗议软件相关主题的文章如下:
收集了发生在 Node.js、JavaScript 和 npm 相关社区中的安全事件及支持文章:| 日期 | 名称 | 参考链接 |
|-------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 2026 May 11 | TanStack Npm 包通过 Shai-Hulud 活动被攻陷 | Snyk, StepSecurity, Socket
| 2026 Apr 29 | 基于 Bun 的窃密程序攻击 SAP @cap-js npm 包 | Snyk
| 2026 Mar 31 | Axios npm 包被攻陷:供应链攻击分发跨平台远程访问木马 | Snyk, Axios GitHub issue 的事后分析, Mandiant 关于 UNC1069 参与 Axios 被攻陷的报告
| 2025 Sep 25 | npm 上恶意 MCP 服务器 postmark-mcp 收集电子邮件 | Snyk
| 2025 Sep 15 | Shai-Hulud npm 包恶意软件 | Snyk, ReversingLabs, Aikido
| 2025 Sep 8 | Qix 维护者因钓鱼活动被攻陷,导致 debug chalk 及其他许多包中出现恶意软件 | Snyk
| 2025 Aug 27 | Nx 包恶意版本被攻陷以及 AI 编码工具武器化 LLM 和代理 | Snyk
| 2025 Jul 25 | Toptal 包被攻陷,导致 GitHub 令牌被盗,系统被破坏 | Arstechnica
| 2025 Jul 19 | ESLint Config Prettier 维护者被攻陷,传播恶意软件并感染其他维护者 | Snyk, Socket, Safedep
| 2025 Jun 25 | 朝鲜组织 BeaverTail 投放 35 个恶意 npm 包 | Socket
| 2025 Jun 12 | npm 包 @react-native-aria/focus 及其他 @react-native-area 命名空间包被发现为恶意包 | Aikido, Bleeping Computer
| 2025 May 15 | os-info-checker-es6 npm 包利用 Google 日历中的 Unicode 隐写术作为命令与控制 | Veracode
| 2025 May 8 | 下载量 45,000 的包 rand-user-agent 在供应链攻击中被攻陷,用于恶意远程访问木马 | Aikido
| 2025 May 7 | 恶意 npm 包通过后门感染 3,200 多名 Cursor 用户 | Socket
| 2025 May 2 | 流行的 .NET、Python 及其他包名的域名抢注 | Socket
| 2025 Apr 15 | 俄罗斯黑客域名抢注 express-exp | Safety
| 2025 Apr 10 | pdf-to-office 恶意 npm 包 | ReversingLabs
| 2025 Apr 5 | 朝鲜黑客通过 11 个恶意 npm 包部署 BeaverTail 恶意软件 | socket
| 2025 Mar 26 | 恶意包 ethers-provider2 和 ethers-providerz | ReversingLabs
| 2025 Mar 11 | 朝鲜 Lazarus 组织针对 npm 包 is-buffer-validator、yoojae-validator、event-handle-package、array-empty-validator、react-event-dependency 和 auth-validator | socket
| 2025 Feb 26 | 隐藏在 NPM 包中的恶意代码 | cycode
| 2025 Jan 14 | npm 命令混淆 | Checkmarx
| 2025 Jan 13 | Chalk 和 Chokidar 的域名抢注包隐藏后门木马 | socket
| 2024 Dec 20 | @rspack/core 和 @rspack/cli(周下载量 40 万)因 npm 令牌被盗被攻陷,用于发布恶意包进行门罗币加密货币挖矿 | rspack release notes, sonatype, Socket
| 2024 Dec 11 | 恶意 npm 包 @typescript-eslint/eslint-plugin 在域名抢注攻击中窃取数据 | Socket
| 2024 Dec 3 | Solana 的 web3.js 库 @solana/web3.js 发现供应链攻击 | Socket
| 2024 Nov 12 | "node-request-ip"、"request-ip-check" 和 "request-ip-validator" 是 npm 上的虚假 IP 检查工具,针对加密货币并安装木马 | sonatype
| 2024 Oct 31 | Lottie Player npm 包被攻陷,用于窃取加密钱包 | Snyk
| 2024 Oct 31 | 针对 Puppeteer、Bignum.js 及其他约 137 个加密货币库的域名抢注活动 | Phylum
| 2024 Oct 28 | npm 供应链安全中使用的依赖混淆活动,被利用入侵财富 500 强公司 | https://www.landh.tech/blog/20241028-hidden-supply-chain-links/
| 2024 Oct 4 | lodasher、them4on、laodasher 虚假 npm 包旨在通过修改过的 AnyDesk 二进制文件对 Windows 用户进行后门攻击 | Sonatype
| 2024 Jul 16 | string-width-cjs 及其他可疑维护者揭露 npm 供应链攻击线索 | Snyk
| 2024 Jul 11 | noblox-ts 星级劫持和 npm 上的 QuasarRAT | stacklok
| 2024 Jun 17 | ua-parser-js 切换到 AGPL+商业许可,属于“拉地毯”行为 | Adventures in Nodeland
| 2024 Jun 11 | cors-parser npm 包将跨平台后门隐藏在 PNG 文件中 | Sonatype
| 2024 Jun 03 | npm 注册表缓存投毒攻击 | landh.tech
| 2024 Apr 26 | 虚假求职面试以新 Python 后门攻击开发者 | Bleeping Computer
| 2024 Apr 16 | Tea 代币和开发者滥用开源基础设施获取收益 | Sonatype
| 2024 Feb 6 | noblox.js-proxy-server 恶意 npm 包伪装成 Noblox.js,针对 Roblox 用户窃取数据 | Socket
| 2024 Jan 25 | npm 被 748 个存储电影的文件包淹没 | Sonatype
| 2024 Jan 3 | 一个包含注册表级依赖的 everything 包阻止了其他包被取消发布 | SC Media
| 2023 Dec 14 | Ledger 供应链安全攻击,引入加密货币排空器恶意软件 (@ledgerhq/connect-kit) | Sonatype, 推文 1 2 3 4 5 6 7 8
| 2023 Sep 27 | 伪造的 Dependabot 提交窃取 GitHub 令牌并将恶意软件注入 JavaScript 文件 | Checkmarx
| 2023 Jun 27 | 清单混淆——npm 包管理器新公开的漏洞,展示包元数据不一致性 | Darcy Clarke's blog
| 2023 Jun 23 | 朝鲜攻击者利用社会工程学和逆向工程对 npm 发动供应链攻击 | Phylum
| 2023 Jun 15 | 供应链攻击利用废弃 S3 存储桶分发针对 bignum npm 包 的恶意二进制文件 | The Hacker News, Checkmarx
| 2023 Jun 06 | ChatGPT 推荐的包可能被用于供应链攻击向量 | Vulcan
| 2023 Feb 16 | 研究人员劫持下载量达数百万的流行 NPM 包 | Illustria on The Hacker News
| 2023 Feb 10 | 研究人员发现 PyPI Python 包中的混淆恶意代码,也涉及 npm 生态系统证据 | The Hacker News
| 2023 Jan 29 | Phylum 识别出 137 个恶意 npm 包 | phylum
| 2022 Nov 29 | 隐形 npm 恶意软件可能隐藏在精心制作的版本中,绕过 npm audit 的安全检查 | JFrog
| 2022 Nov 24 | Phylum 团队捕获声称是图像压缩工具的恶意 npm 包 imagecompress-mini | Louisw Lang on Twitter
| 2022 Oct 12 | Aqua 安全发现 npm 漏洞,允许泄露注册表中私有托管的 npm 包 | Aqua
| 2022 Oct 07 | LofyGang 分发约 200 个恶意 NPM 包以窃取信用卡数据 | TheHackerNews
| 2022 Sep 23 | 流行加密货币交易所 dYdX 的 NPM 账户被黑 | Mend
| 2022 Jul 29 | 恶意包 small-sm、pern-valids、lifeculer 和 proc-title 针对窃取信用卡信息和 Discord 令牌 | darkreading
| 2022 May 26 | 被窃的 oAuth GitHub 令牌导致 npm 安全漏洞,用户账户元数据、私有包及日志中的明文密码被泄露 | GitHub
| 2022 May 24 | 利用依赖混淆攻击的恶意 npm 包 | Snyk, Snyk
| 2022 May 23 | 因域名过期导致 npm 包被劫持 | TheRegister
| 2022 Apr 05 | 新的 npm 缺陷使得攻击者更容易针对包进行账户接管 | Aqua
| 2022 Apr 26 | npm 包种植 | Aqua, The Hacker News
| 2022 Mar 31 | 来自 styled-components 的更多抗议软件 | Checkmarx Security blog
| 2022 Mar 18 | 来自 es5-ext 和 event-source-pollyfill 的更多抗议软件 | Snyk advisory for event-source-pollyfill, es5-ext commit, ArsTechnica |
| 2022 March 16 | node-ipc 包中的 peacenotwar 模块破坏 npm 开发者,以抗议入侵乌克兰 | Snyk blog, Darkreading, SC Magazine |
| 2022 Mar 7 | 恶意包被抓获通过合法 Webhook 服务窃取数据 | Checkmarx Security blog |
| 2022 Feb 22 | 因域名抢注攻击产生的 25 个恶意 JavaScript 库 | TheHackerNews |
| 2022 Feb 11 | 2,818 个 npm 账户使用域名已过期的电子邮件地址 | TheRecord |
| 2021 Dec 08 | 17 个 JavaScript 库包含恶意代码,用于收集和窃取用户计算机上的 Discord 访问令牌及环境变量 - | TheRecord |
| 2021 December 01 | Bladabindi 木马和远程访问木马恶意软件 | Sonatype |
| 2021 November 04 | coa 和 rc 包 - 流行的 npm 库 'coa' 今天被劫持,注入了恶意代码,暂时影响了全球的 React 流水线 | Bleepingcomputer, the record, npm tweet, npm tweet for rc. |
| 2021 October 27 | noblox.js-proxy 和 noblox.js - 针对官方 Roblox API 和 SDK npm 包(noblox.js)用户的域名抢注 npm 包 | the register |
| 2021 October 22 | ua-parser-js - 流行 NPM 包 ua-parser-js 的版本被发现包含恶意代码 | Cybersecurity and Infrastructure Security Agency (CISA), github issue, IOCs, portswigger, theregister |
| 2021 September 02 | pac-resolver - 可能让本地网络上的威胁行为者每次 Node.js 进程尝试发出 HTTP 请求时执行任意代码 | arstechnica.com |
| 2021 August 07 | npm 包所有权流程反噬,暴露了供应链安全风险的潜在向量 | Twitter |
| 2021 April 13 | 新 Linux、macOS 恶意软件隐藏在虚假 Browserify NPM 包中:web-browserify | Bleepingcomputer. |
| 2020 December 02 | jdb.js - db-json.js - 抓获的恶意 npm 包安装远程访问木马 | zdnet.com, Bleepingcomputer. |
| 2020 November 09 | discord 恶意 npm 包 - 抓获的 npm 包窃取敏感 Discord 和浏览器文件 | sonatype, zdnet. |
| 2020 November 03 | twilio-npm - 恶意 npm 包在程序员计算机上开后门 | zdnet |
| 2020 August 29 | fallguys - 窃取敏感文件的恶意包 | zdnet |
| 2020 April 27 | is-promise - 单行库破坏了整个生态系统 | Forbes Lindesay - Maintainer post-mortem, snyk's postmortem |
| 2019 August 22 | bb-builder - 针对 Windows 系统的恶意包,用于窃取信息并发送到远程服务 | Snyk, Reversing Labs, Bleeping Computer |
| 2019 June 05 | EasyDEX-GUI - npm 包 event-stream 中发现恶意代码 | npm, snyk, komodo announcement |
| 2018 November 27 | event-stream - npm 包 event-stream 中发现恶意代码 | github issue snyk, snyk's postmortem, schneid, intrinsic, npm, jayden, hillel wayne's postmortem |
| 2018 July 12 | eslint - npm 包 eslint-scope 和 eslint-config-eslint 中发现恶意包 | github issue, eslint tweet, eslint's postmortem, nodesource's postmortem, npm's statement |
| 2018 May 02 | getcookies - 恶意包 getcookies 嵌入到更高层级的 express 相关包中 | GitHub issue, npm, bleepingcomputer.com, Snyk’s getcookies vulnerability page, Hacker News |
| 2018 Feb 13 | 拥有 conventional-changelog npm 包访问权限的维护者账户被攻陷,在 1 天 11 小时内发布了恶意软件 | conventional-changelog repository update
| 2017 August 02 | crossenv - 恶意域名抢注包 crossenv 窃取环境变量 | CJ blog on typosquat packages, Typosquatting research paper, bleepingcomputer.com, Snyk’s crossenv vulnerability page, Hacker News |
| 2016 March 22 | left-pad - 一个开发者如何用 11 行 JavaScript 破坏了 Node、Babel 和数千个项目 | left-pad.io, The Register, qurtaz. |Follow-up notes:
发现与 Node.js 安全相关的优秀项目、包、文章或其他类型的资源?请给我发送一个 pull request! 只需遵循 指南。谢谢!
在 Twitter 上打个招呼