待验证50% 置信事实精确时间
依赖投毒攻击者可向公共包注册表上传与私有包同名但版本号更高的恶意包,诱使构建系统自动拉取
1
来源数
50%
置信度
长期有效
时效性
2026/9/11
首次发现
来源
涉及实体
相关事实
待验证依赖混淆攻击是攻击者利用包管理器解析依赖时优先检查公共源的特性,抢注企业内部使用的包名以诱导构建系统下载恶意代码78% 相似待验证数据投毒攻击中,清洁标签攻击允许攻击者在不修改样本标签的情况下植入后门,特洛伊木马攻击通过特定触发词激活预设的恶意行为70% 相似待验证攻击者可通过诱导Agent执行查询用户数据、调用格式化工具、触发发送邮件等看似正常的连续操作构成数据窃取链路69% 相似待验证攻击者常借助混淆技术隐藏恶意脚本诱导用户复制粘贴运行,这类手法被称为剪贴板劫持或社会工程学注入68% 相似待验证攻击者利用AI幻觉出的包名,提前在npm、PyPI等包注册表抢注并植入恶意代码,这种攻击手法被称为slopsquatting67% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/901389API
curl https://kongchang.com/api/v1/knowledge/claims/901389MCP
get_claim(id=901389)