郭震 AI公众号:郭震AI

实时 AI 消息

keyv npm 供应链攻击:恶意软件藏在安全扫描器从不读取的 AI Agent 文件中

据 Tech Times 报道,npm 生态的 keyv 包遭供应链攻击,恶意软件被藏匿在安全扫描器从不读取的 AI Agent 文件中。攻击者利用自动化扫描的盲区,将恶意代码悄悄植入 npm 依赖链。

发布时间
keyv npm 供应链攻击:恶意软件藏在安全扫描器从不读取的 AI Agent 文件中
图源: docs.npmjs.com

据 Tech Times 报道,针对 npm 注册表中 keyv 包的供应链攻击已被曝光,恶意软件被藏匿在自动化安全扫描器从不读取的 AI Agent 文件中。

这次攻击利用了一个具体的盲区:恶意载荷被放置在与 AI Agent 相关的文件类型中,而扫描工具通常会跳过这些文件。

由于恶意软件位于常规扫描范围之外,它可以在不触发标准告警的情况下沿依赖链传播。

这一事件再次提醒人们,JavaScript 包生态仍然是攻击者的热门目标——通过污染一个依赖,就可能同时波及大量项目。

与 AI Agent 相关的文件是这次事件值得注意的新变化:随着 AI 编程助手和智能体工具迅速普及,攻击者开始把代码藏进这些工具及其扫描器容易忽视的文件里。

对于使用 keyv 或间接依赖它的团队来说,审计依赖树、并扫描自动化工具会跳过的文件类型,是合理的首要步骤。

后续看点:恶意版本是否已被从注册表移除、有多少下游项目受影响,以及扫描器厂商是否会扩大覆盖范围、把 AI Agent 文件类型纳入检查。

为什么重要

npm 供应链再遭攻击,恶意载荷藏身 AI Agent 文件并绕过自动化扫描,暴露了 AI 工具普及带来的新型安全盲区。

微博邮件

npmSupply Chain AttackSecurityAI Agent
返回实时消息

附近消息

全部