【网安播报】Lazarus Group 利用开源包展开长期供应链间谍战

1、Lazarus Group 利用开源包展开长期供应链间谍战

Sonatype曝光,朝鲜支持的 Lazarus Group正利用有毒开源包针对开发人员,从CI/CD和开发环境窃取敏感信息,行动持续至2025年。攻击利用伪装的依赖包,通过多阶段植入恶意负载,窃取凭据、密钥和企业秘密。此举凸显开源软件在供应链中的风险,攻击者非追逐挖矿,而是长期潜伏,窃取企业核心数据。报告强调多层防御机制的重要性,包括依赖审计和存储库防火墙,以防止被信任的渠道暗藏威胁。这再次提醒企业应加强供应链安全,防止国家支持的间谍组织渗透。

参考链接:

https://securityonline.info/lazarus-groups-covert-supply-chain-attack-north-korean-apt-poisons-open-source-to-steal-developer-secrets/

2、GitHub 受到大范围中断的打击:全球核心服务中断

2025年7月28日,GitHub发生大规模服务中断,影响全球数百万依赖该平台的开发者和组织。此次事件波及API请求、问题跟踪和拉取请求等核心功能,暴露出全球软件开发所依赖的云端协作工具的脆弱性。

参考链接:
++https://cybersecuritynews.com/github-outage-disrupts-core-services/++

3、生成式AI工具供应链安全:亚马逊开发者工具遭恶意代码污染

一名黑客利用未验证的GitHub账户,将破坏性代码注入亚马逊的Visual Studio Code扩展中的AI助手,威胁用户数据和云资源安全。事件突显生成式AI工具在缺乏端到端治理时,易被恶意利用,带来供应链风险以及漏洞和后门的引入。专家建议企业加强供应链安全措施、引入哈希验证等措施,提升DevSecOps成熟度,应对模型漂移和提示注入等新兴威胁,确保云环境的持续安全。

参考链接:
++https://www.csoonline.com/article/4029368/entwickler-tool-von-amazon-verseucht.html++

4、诺基亚遭遇供应链攻击,导致超过94,500名员工敏感信息泄露

据称,黑客Tsar0Byte利用第三方链接的漏洞,成功入侵诺基亚内部网络,曝光超过94,500名员工的敏感信息。这次数据泄露事件在暗网论坛包括DarkForums被披露,是近年来影响诺基亚最广泛的企业数据泄露之一,受损数据包括一个全面的内部目录。此次违规行为似乎是通过利用第三方承包商的系统,这些系统具有直接访问诺基亚内部基础设施的权限。这种借由供应链漏洞的攻击手法在大型企业中日益普遍。

参考链接:
++https://cybersecuritynews.com/nokia-internal-systems-breach/++

相关推荐
haishikeji696_2 小时前
多部门协同无人机管理系统架构设计|飞控管理平台、无人机巡检平台标准化开发方案
开源·无人机·低空经济·无人机管理系统·无人机飞控平台·一网统飞
GitCode官方6 小时前
openPangu-2.0-Pro 模型及技术报告正式开源上线 AtomGit AI
人工智能·华为·开源·harmonyos·atomgit
sbjdhjd6 小时前
安全初级 | Upload 文件上传漏洞实操
android·经验分享·安全·网络安全·开源·php·apache
Kevinten106 小时前
OpenOctopus:领域原生 AI 家庭助手系统,Summon 功能将实体转化为智能 Agent
人工智能·ai·开源·开发工具·智能体
看昭奚恤哭7 小时前
基于 RuoYi-Vue-Pro 定制了一个后台管理系统 magic-admin , 开源出来!
前端·vue.js·开源
冬奇Lab18 小时前
每日一个开源项目(第171篇):Harness Handbook - 给 AI Agent 的 Harness 代码库生成一本可导航的行为手册
人工智能·开源·资讯
仙宇觉尘20 小时前
一款基于 .NET 开源美观、功能丰富的串口调试工具
开源·.net
iMountTai21 小时前
DeepSeek-V4-Flash 接入 Codex(Windows 版)
开源
张彦峰ZYF1 天前
全球开源大模型生态-从开放权重到开放智能系统:发展、进展、主力模型成就与方向分析
人工智能·开源·llm·agent
GitCode官方1 天前
G-Star 精选开源项目推荐|第二十二期
开源