待验证50% 置信事实精确时间
Shai-Hulud 攻击的核心特征是蠕虫式扩散:窃取维护者凭证后向其维护的多个包注入恶意代码,并利用窃取的更多凭证横向传播
1
来源数
50%
置信度
长期有效
时效性
2026/8/7
首次发现
来源
相关事实
待验证Shai-Hulud 攻击载荷通过 postinstall 等生命周期脚本扫描本地敏感信息,包括 npm 令牌、AWS/GCP/Azure 云凭证、环境变量密码及 CI/CD 部署密钥73% 相似待验证Shai-Hulud 是一类自我传播型 npm 攻击的代号,其名称取自《沙丘》系列中的巨型沙虫69% 相似待验证二维码接入存在重放攻击、token长期有效导致会话凭证泄露以及中间人攻击等安全风险64% 相似待验证2021年的ua-parser-js投毒事件中,攻击者劫持了包维护者账号,在三个版本中注入了挖矿程序和密码窃取器,受影响的下游项目包括Facebook、微软等大型科技公司的内部工具64% 相似待验证Sysdig发布报告分析了一个名为JadePuffer的攻击案例,这是一个完全自主的LLM智能体,能够入侵服务器、窃取凭证、横向移动、加密数据库并留下勒索信64% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/704133API
curl https://kongchang.com/api/v1/knowledge/claims/704133MCP
get_claim(id=704133)