当前位置: 首页 > news >正文

【网安播报】Lazarus Group 利用开源包展开长期供应链间谍战

1、Lazarus Group 利用开源包展开长期供应链间谍战

Sonatype曝光,朝鲜支持的 Lazarus Group正利用有毒开源包针对开发人员,从CI/CD和开发环境窃取敏感信息,行动持续至2025年。攻击利用伪装的依赖包,通过多阶段植入恶意负载,窃取凭据、密钥和企业秘密。此举凸显开源软件在供应链中的风险,攻击者非追逐挖矿,而是长期潜伏,窃取企业核心数据。报告强调多层防御机制的重要性,包括依赖审计和存储库防火墙,以防止被信任的渠道暗藏威胁。这再次提醒企业应加强供应链安全,防止国家支持的间谍组织渗透。

参考链接:
https://securityonline.info/lazarus-groups-covert-supply-chain-attack-north-korean-apt-poisons-open-source-to-steal-developer-secrets/

2、GitHub 受到大范围中断的打击:全球核心服务中断

2025年7月28日,GitHub发生大规模服务中断,影响全球数百万依赖该平台的开发者和组织。此次事件波及API请求、问题跟踪和拉取请求等核心功能,暴露出全球软件开发所依赖的云端协作工具的脆弱性。

参考链接:
https://cybersecuritynews.com/github-outage-disrupts-core-services/

3、生成式AI工具供应链安全:亚马逊开发者工具遭恶意代码污染

一名黑客利用未验证的GitHub账户,将破坏性代码注入亚马逊的Visual Studio Code扩展中的AI助手,威胁用户数据和云资源安全。事件突显生成式AI工具在缺乏端到端治理时,易被恶意利用,带来供应链风险以及漏洞和后门的引入。专家建议企业加强供应链安全措施、引入哈希验证等措施,提升DevSecOps成熟度,应对模型漂移和提示注入等新兴威胁,确保云环境的持续安全。

参考链接:
https://www.csoonline.com/article/4029368/entwickler-tool-von-amazon-verseucht.html

4、诺基亚遭遇供应链攻击,导致超过94,500名员工敏感信息泄露

据称,黑客Tsar0Byte利用第三方链接的漏洞,成功入侵诺基亚内部网络,曝光超过94,500名员工的敏感信息。这次数据泄露事件在暗网论坛包括DarkForums被披露,是近年来影响诺基亚最广泛的企业数据泄露之一,受损数据包括一个全面的内部目录。此次违规行为似乎是通过利用第三方承包商的系统,这些系统具有直接访问诺基亚内部基础设施的权限。这种借由供应链漏洞的攻击手法在大型企业中日益普遍。

参考链接:
https://cybersecuritynews.com/nokia-internal-systems-breach/

http://www.lryc.cn/news/607306.html

相关文章:

  • AUTOSAR进阶图解==>AUTOSAR_SRS_E2E
  • c#中switch case语句的用法
  • Spring Cloud 和服务拆分:微服务落地的第一步
  • TwinCAT3示例项目1
  • 日志管理进入「对话式」时代:日志易MCP Server落地实录
  • C# _Json数据
  • 仿艾莫迅MODBUS调试工具写一个上位机
  • 基于springboot的快递分拣管理系统
  • 【智能协同云图库】第七期:基于AI调用阿里云百炼大模型,实现AI图片编辑功能
  • 【AI 加持下的 Python 编程实战 2_12】第九章:繁琐任务的自动化(上)——自动清理电子邮件文本
  • 【Linux学习|黑马笔记|Day1】Linux初识、安装VMware Workstation、安装CentOS7、远程连接、虚拟机快照
  • Baumer工业相机堡盟工业相机如何通过YoloV8深度学习模型实现围栏羊驼的检测识别(C#代码,UI界面版)
  • 标准项目-----网页五子棋(4)-----游戏大厅+匹配+房间代码
  • AJAX快速入门 - 四个核心步骤
  • HTML无尽射击小游戏包含源码,纯HTML+CSS+JS
  • 【Flutter】内存泄漏总结
  • 【数据可视化-78】2025年上半年广东省各市GDP排名深度解析与可视化:Python + Pyecharts 深度洞察(含完整数据、代码)
  • OpenVLA: 论文阅读 -- 开源视觉-语言-行动模型
  • ZKmall开源商城微服务架构电商平台:服务注册与配置中心设计
  • Spring Boot 整合量子密钥分发(QKD)实验方案
  • Linux---make和makefile
  • 分布在背侧海马体CA1区域的位置细胞(place cells)对NLP中的深层语义分析的积极影响和启示
  • 面试题:怎么理解 OSI 参考模型(开放式系统互联参考模型) 和 TCP/IP 模型(传输控制协议 / 网际协议模型 )
  • 【vue】Vue 项目创建工具对比:vue create 与 create-vue 的核心区别
  • RAGFLOW~knowledge graph
  • k8s部署mysql
  • 【数论】P8954 「VUSC」Math Game|普及+
  • SpringBoot3.x入门到精通系列:1.5 配置文件详解
  • QT6 源,十章绘图(2)画刷 QBrush:刷子只涉及填充颜色,线型,填充图片,以及变换矩阵这几个属性,附源代码带注释。
  • 京东零售在智能供应链领域的前沿探索与技术实践