网易首页 > 网易号 > 正文 申请入驻

【安全圈】GitHub 红队演练引发误报:伪造 npm 包“攻击”实为内部安全测试

0
分享至

关键词

网络攻击


网络安全公司 Veracode 在最新的研究报告中披露,一款伪造的 npm 软件包疑似用于窃取 GitHub 凭证,其下载量一度超过 20 万次,引发安全圈广泛关注。然而,在事件曝光后,GitHub 随即澄清,这并非真实攻击,而是其内部红队(Red Team)的一次安全演练。

事件起源于 11 月 7 日,Veracode 的威胁情报团队在 npm 平台上发现一个名为“@acitons/artifact”的恶意包。这个名字与 GitHub 官方的“@actions/artifact”极为相似,显然是利用了“typosquatting”(拼写劫持)策略——攻击者通过注册与合法组件名称极为接近的包名,诱导开发者误装,从而执行恶意代码。该包在被下架前,累计下载次数高达 206,000 次。

Veracode 的分析显示,这个伪造包包含一个“post-install”钩子脚本,会在安装后自动下载并执行恶意载荷,试图窃取 GitHub Actions 环境中的访问令牌。这类令牌相当于暂时的访问密钥,允许程序在构建流程中访问 GitHub 的代码库与制品仓库。研究人员指出,该包会检测其所在的代码库归属,并在发现并非 GitHub 官方仓库时自动退出执行,显示出攻击行为具有极高的针对性。

初步研判认为,这可能是一场旨在入侵 GitHub 内部系统的供应链攻击。由于 npm 是全球最大的 JavaScript 代码包管理平台,任何在此发布的恶意组件都可能影响数百万开发者。更令人担忧的是,Veracode 提到,当他们发现该包时,主流防毒引擎尚未识别出其威胁。恶意代码还设定了一个自动失效时间——到 2025 年 11 月 6 日后将停止运行,这种“自毁式”设计通常用于规避溯源。

然而,事情在 11 月 11 日出现反转。GitHub 向安全媒体 Hackread.com 证实,这些 npm 包实际上是其内部红队的一次受控测试,用于验证安全检测与响应系统的有效性。GitHub 发言人表示:“这些软件包是 GitHub 红队在严格控制下开展的演练的一部分,旨在评估我们针对真实威胁行为的防御能力。整个过程中,GitHub 的系统与数据始终未处于风险之中。”

Veracode 随后也更新了其博客,注明该事件并非外部攻击。此次澄清说明了 GitHub 在主动安全测试上的高投入,也揭示出当前软件供应链安全的复杂性。

虽然最终证明并非真实入侵,但这一事件仍然警醒业界:供应链攻击已成为软件安全的关键威胁之一。OWASP 在 2025 年版风险排行榜(RC1)中已将其列入前十。即便是一场内部演练,也足以说明大型开发平台正将防范“依赖污染”“组件劫持”等新型攻击方式视为重中之重。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
为何天安门不悬挂毛主席的照片,反倒要挂主席的画像?

为何天安门不悬挂毛主席的照片,反倒要挂主席的画像?

赢梯
2025-10-28 17:51:57
简直太荒唐!日本高市内阁扩军备战的同时,竟想恢复旧军队军衔制

简直太荒唐!日本高市内阁扩军备战的同时,竟想恢复旧军队军衔制

文雅笔墨
2025-11-17 00:42:46
突然走红!有人吃完直接高烧39℃,医生紧急提醒

突然走红!有人吃完直接高烧39℃,医生紧急提醒

河南交通广播1041
2025-11-16 17:19:01
上海一姑娘的出租房火了,布置得满满当当,那叫一个壮观,晒晒!

上海一姑娘的出租房火了,布置得满满当当,那叫一个壮观,晒晒!

阿离家居
2025-11-16 16:48:52
为什么大病越来越多?劝告:这3种蔬菜,爱吃也得忍,尤其是冬天

为什么大病越来越多?劝告:这3种蔬菜,爱吃也得忍,尤其是冬天

王晓爱体彩
2025-11-16 15:04:38
苹果刚上架的新品,开售就火到断货了

苹果刚上架的新品,开售就火到断货了

科技堡垒
2025-11-15 12:04:21
很多人低估了一万块的威力。

很多人低估了一万块的威力。

张小俗
2025-11-16 22:42:50
又轰41+9+6,东契奇创21世纪最佳!湖人10战8胜一口气迎3个小惊喜

又轰41+9+6,东契奇创21世纪最佳!湖人10战8胜一口气迎3个小惊喜

锅子篮球
2025-11-16 12:38:02
两个小药丸儿,一个助硬,一个延时长,在家门口的药店就能买到

两个小药丸儿,一个助硬,一个延时长,在家门口的药店就能买到

中医陈旺医生
2025-11-14 10:43:05
辛芷蕾早期写真曝光,大胆风格展现演艺野心!

辛芷蕾早期写真曝光,大胆风格展现演艺野心!

星美图
2025-09-21 18:02:57
倒查13年!查来查去,究竟在查谁?倒霉的建筑行业,生存比建设难

倒查13年!查来查去,究竟在查谁?倒霉的建筑行业,生存比建设难

今日搞笑分享
2025-11-13 14:43:01
湖人艾顿赛后发表少儿不宜言论,表达他对在洛杉矶打球的喜悦之情

湖人艾顿赛后发表少儿不宜言论,表达他对在洛杉矶打球的喜悦之情

好火子
2025-11-16 13:37:59
马斯克用恐怖算力,堆出6万亿参数性能怪兽Grok 5!剑指AGI

马斯克用恐怖算力,堆出6万亿参数性能怪兽Grok 5!剑指AGI

新智元
2025-11-16 13:15:47
雷军真的慌了!大周末连发N条微博,证明小米SU7很安全

雷军真的慌了!大周末连发N条微博,证明小米SU7很安全

麦大人
2025-11-16 20:10:24
下跌两个月,当心灰意冷时,尾盘一分钟拉板,幸福来得好突然!

下跌两个月,当心灰意冷时,尾盘一分钟拉板,幸福来得好突然!

风风顺
2025-11-16 02:00:03
一个炼钢能力马上归零的大国,扬言准备好了第3次世界大战?

一个炼钢能力马上归零的大国,扬言准备好了第3次世界大战?

全金猫眼
2025-11-16 21:25:03
中央明确15个副省级市,江苏1个,广东2个,安徽、河南一个都没有

中央明确15个副省级市,江苏1个,广东2个,安徽、河南一个都没有

娱乐洞察点点
2025-10-29 13:56:14
保密工作究竟能有多严格?网友:有着大好未来,一时炫耀前途尽毁

保密工作究竟能有多严格?网友:有着大好未来,一时炫耀前途尽毁

另子维爱读史
2025-11-09 21:40:51
她是我见过且认为在整个东亚最漂亮的女人

她是我见过且认为在整个东亚最漂亮的女人

小椰的奶奶
2025-11-03 14:38:30
“快来逮捕我”,沈伯洋窜德发挑衅,不到24小时,大陆对其出重拳

“快来逮捕我”,沈伯洋窜德发挑衅,不到24小时,大陆对其出重拳

男女那点事儿儿
2025-11-16 14:35:56
2025-11-17 02:08:49
安全圈
安全圈
国内首家大安全概念新媒体
6145文章数 4688关注度
往期回顾 全部

科技要闻

雷军,怒了!刚刚连发多条微博

头条要闻

中国公民需谨慎前往日本 四大原因披露

头条要闻

中国公民需谨慎前往日本 四大原因披露

体育要闻

最佳新秀候选!2028美国男篮有他一个位置

娱乐要闻

CEO爆料肖战《藏海传》狂赚几十亿!

财经要闻

房源暗中调价 央企举报广州国资房企

汽车要闻

"冰彩沙"全配齐 红旗HS6 PHEV预售17.88万起

态度原创

本地
时尚
教育
公开课
军事航空

本地新闻

沈阳都市圈“冷资源”点燃“热联动” “组团”北上“圈粉”哈尔滨

秋天怎么穿出时尚感?避开老气的着装方式,美得自然又大方

教育要闻

妈妈晒高二儿子吃宵夜,女网友眼睛看直了:这颜值,小姑娘遭殃了

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

海军四川舰顺利完成首次航行试验

无障碍浏览 进入关怀版