实时 AI 消息
keyv npm 供应链攻击:恶意软件藏在安全扫描器从不读取的 AI Agent 文件中
据 Tech Times 报道,npm 生态的 keyv 包遭供应链攻击,恶意软件被藏匿在安全扫描器从不读取的 AI Agent 文件中。攻击者利用自动化扫描的盲区,将恶意代码悄悄植入 npm 依赖链。

据 Tech Times 报道,针对 npm 注册表中 keyv 包的供应链攻击已被曝光,恶意软件被藏匿在自动化安全扫描器从不读取的 AI Agent 文件中。
这次攻击利用了一个具体的盲区:恶意载荷被放置在与 AI Agent 相关的文件类型中,而扫描工具通常会跳过这些文件。
由于恶意软件位于常规扫描范围之外,它可以在不触发标准告警的情况下沿依赖链传播。
这一事件再次提醒人们,JavaScript 包生态仍然是攻击者的热门目标——通过污染一个依赖,就可能同时波及大量项目。
与 AI Agent 相关的文件是这次事件值得注意的新变化:随着 AI 编程助手和智能体工具迅速普及,攻击者开始把代码藏进这些工具及其扫描器容易忽视的文件里。
对于使用 keyv 或间接依赖它的团队来说,审计依赖树、并扫描自动化工具会跳过的文件类型,是合理的首要步骤。
后续看点:恶意版本是否已被从注册表移除、有多少下游项目受影响,以及扫描器厂商是否会扩大覆盖范围、把 AI Agent 文件类型纳入检查。
为什么重要
npm 供应链再遭攻击,恶意载荷藏身 AI Agent 文件并绕过自动化扫描,暴露了 AI 工具普及带来的新型安全盲区。
附近消息
全部08/05 20:43
AI基金7月集体暴跌:鲸岩资本单月亏掉21.7%,一个月清零半年收益
据量子位报道,波士顿对冲基金鲸岩资本(Whale Rock Capital)7月暴跌21.7%,一个月亏光了上半年积累的全部收益,年内回报从72.5%被砍至35.1%。这场由AI基建回报担忧引发的抛售潮,让Turion、Coatue、Eureka等多只AI主题基金集体承压。
08/05 21:00
Benchmark Gensuite 推出 MCP 连接器,让 AI 智能体接入企业运营风险管理
企业运营风险管理软件供应商 Benchmark Gensuite 宣布推出 MCP 连接器,使 AI 智能体能够访问企业运营风险管理的数据与工作流。此举顺应 MCP 成为智能体连接企业数据与工具的标准协议的趋势,有望让合规与审计等流程更深地融入企业 AI 应用。
08/05 20:28
MacPaw 联手 Liquid AI,为应用商店开发者提供端侧推理能力
据 TechCrunch 报道,MacPaw 正使用 Liquid AI 的模型打造其 AI 助手 Eney 的本地版本。此举将为在其应用商店中构建应用的开发者提供端侧推理能力。
08/05 21:42
Anthropic确认组建自研芯片团队,为Claude打造专属算力
Anthropic已证实正在组建自研芯片团队,为Claude模型打造专属算力,相关消息由Unite.AI报道。此举意味着这家头部AI实验室正式加入OpenAI、谷歌等公司的芯片自研阵营,以降低对通用GPU的依赖并优化推理成本。