待验证50% 置信事实精确时间
Shai-Hulud 攻击载荷通过 postinstall 等生命周期脚本扫描本地敏感信息,包括 npm 令牌、AWS/GCP/Azure 云凭证、环境变量密码及 CI/CD 部署密钥
1
来源数
50%
置信度
中期 (~90 天)
时效性
2026/8/8
首次发现
有效期至:2026/11/6
来源
相关事实
待验证Shai-Hulud 攻击的核心特征是蠕虫式扩散:窃取维护者凭证后向其维护的多个包注入恶意代码,并利用窃取的更多凭证横向传播73% 相似待验证攻击载荷会扫描 .npmrc 中的 npm 认证令牌、AWS/GCP/Azure 云凭证、环境变量中的密钥以及 CI/CD 部署密钥65% 相似待验证Burp Suite的核心功能包括Proxy(代理抓包)、Scanner(自动漏洞扫描)、Intruder(自动化攻击模块)、Repeater(手动重放和修改请求)64% 相似待验证Shai-Hulud 是一类自我传播型 npm 攻击的代号,其名称取自《沙丘》系列中的巨型沙虫64% 相似待验证VM逃逸漏洞的典型技术攻击向量包括内存越界访问、MMIO/PIO处理缺陷、竞态条件、类型混淆和释放后使用(UAF)61% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/705759API
curl https://kongchang.com/api/v1/knowledge/claims/705759MCP
get_claim(id=705759)