网易首页 > 网易号 > 正文 申请入驻

PostHog承认Shai-Hulud 2.0是其历史上最严重的安全事件

0
分享至


PostHog表示,Shai-Hulud 2.0 npm蠕虫攻击是该公司"经历过的规模最大、影响最严重的安全事件",攻击者在其JavaScript SDK中植入恶意代码,试图自动窃取开发者凭据。

在PostHog发布的事后分析报告中,作为受Shai-Hulud 2.0影响的多个软件包维护者之一,该公司表示被污染的软件包包括posthog-node、posthog-js和posthog-react-native等核心SDK,这些软件包含有预安装脚本,在软件安装时会自动运行。该脚本会运行TruffleHog来扫描凭据,将发现的任何秘密信息泄露到新的公共GitHub存储库,然后使用被盗的npm凭据发布更多恶意软件包,使蠕虫得以传播。

根据发现Shai-Hulud活动第二轮攻击的Wiz安全专家称,在三天内有超过25000名开发者的秘密信息遭到泄露。除PostHog外,受影响的软件包还包括Zapier、AsyncAPI、ENS Domains和Postman提供的软件包,其中一些每周下载量达数千次。

Shai-Hulud 2.0不仅像典型木马那样传播,它的行为更像是一个完整的蠕虫。一旦安装了被感染的软件包,恶意软件不仅能窃取npm或GitHub令牌,还能从开发者机器或构建系统中窃取云凭据(AWS、Azure、GCP)、CI/CD秘密、环境变量和其他敏感数据。

PostHog表示已撤销所有被泄露的令牌,移除恶意软件包版本,并开始发布"已知良好"的版本。

但事后分析揭示了一个更深层、更结构性的危险:这不是密码或令牌的意外泄露,而是CI/CD工作流配置错误,允许来自拉取请求的恶意代码以足够的权限运行来获取高价值秘密。

对PostHog存储库的恶意拉取请求触发了一个自动化脚本,该脚本以完整项目权限运行。由于工作流盲目执行来自攻击者分支的代码,入侵者获得了控制权:他们泄露了机器人的个人访问令牌,该令牌在整个组织中具有写入权限,然后使用该令牌提交新的恶意代码。

攻击者利用这些被盗凭据,部署了修改后的检查工作流来收集所有GitHub秘密,包括npm发布令牌。然后使用该令牌将木马化的SDK推送到npm,完成了这个永生的依赖树蠕虫。

PostHog表示现在正在为npm发布采用"可信发布者"模型,全面检查工作流变更审查,并在其CI/CD管道中禁用安装脚本执行等加固措施。

如果这份事后分析听起来令人不安地熟悉,那是因为确实如此——拥有大权限的机器人、自动驾驶模式下工作的工作流,以及像没读过文档的实习生一样热情更新的依赖项。事实证明,这就是蠕虫真正需要的一切。

Q&A

Q1:Shai-Hulud 2.0蠕虫攻击是如何运作的?

A:Shai-Hulud 2.0通过在npm软件包中植入预安装脚本实现攻击。当开发者安装被感染的软件包时,脚本会自动运行TruffleHog扫描工具来搜索凭据,将发现的秘密信息泄露到公共GitHub存储库,然后使用被盗的npm凭据发布更多恶意软件包,形成蠕虫式传播。

Q2:这次攻击影响了多少开发者和哪些公司?

A:据Wiz安全专家统计,在三天内有超过25000名开发者的秘密信息遭到泄露。受影响的公司包括PostHog、Zapier、AsyncAPI、ENS Domains和Postman等,这些公司的软件包中有些每周下载量达数千次。

Q3:PostHog采取了哪些措施来应对这次安全事件?

A:PostHog撤销了所有被泄露的令牌,移除了恶意软件包版本,并发布了安全版本。此外,公司还采用了"可信发布者"模型进行npm发布,全面检查工作流变更审查,并在CI/CD管道中禁用安装脚本执行等多项加固措施。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
人口告别世界第一?二孩催生无效后,国家终于向住房出手了

人口告别世界第一?二孩催生无效后,国家终于向住房出手了

boss外传
2025-12-24 00:00:07
四川男子在家抽烟被楼上女邻居制止,民警到场后,女子傻眼了

四川男子在家抽烟被楼上女邻居制止,民警到场后,女子傻眼了

温辞韫
2025-12-25 15:45:33
国民党狮群觉醒!郑丽文“8答”电爆台独 用一中与中国人精准拆弹

国民党狮群觉醒!郑丽文“8答”电爆台独 用一中与中国人精准拆弹

墨兰史书
2025-12-25 07:50:03
美乌20条“和平协议”内容曝光,双方都做了让步

美乌20条“和平协议”内容曝光,双方都做了让步

史政先锋
2025-12-24 18:29:42
“洋土特产”、首店经济、票根经济,新名词透视中国市场内生活力

“洋土特产”、首店经济、票根经济,新名词透视中国市场内生活力

新华社
2025-12-24 15:05:25
唏嘘!昔日亿元先生4年0进球,身价仅剩500万,最后巅峰留给曼联

唏嘘!昔日亿元先生4年0进球,身价仅剩500万,最后巅峰留给曼联

小火箭爱体育
2025-12-25 15:01:20
特朗普又要征新税,沉默24小时后,中方宣告全世界,理由太过荒唐

特朗普又要征新税,沉默24小时后,中方宣告全世界,理由太过荒唐

科普100克克
2025-12-25 17:43:25
窦靖童:妈妈钱多到用不完,但穷苦潦倒的爸爸,却成她如今的心病

窦靖童:妈妈钱多到用不完,但穷苦潦倒的爸爸,却成她如今的心病

丰谭笔录
2025-12-25 11:35:18
狂扫1000吨黄金,美联储慌了,金价杀到4400,中国暗藏底牌

狂扫1000吨黄金,美联储慌了,金价杀到4400,中国暗藏底牌

梦史
2025-12-25 10:07:23
山姆爆火的400克女款羽绒服,打了多少商家的脸?

山姆爆火的400克女款羽绒服,打了多少商家的脸?

娱乐资本论
2025-12-22 11:53:59
新任公安局长探访民情,在自家饭店吃饭被“所长小舅子”掀了桌子

新任公安局长探访民情,在自家饭店吃饭被“所长小舅子”掀了桌子

卡西莫多的故事
2025-12-19 11:15:00
哈登有望重返休城!6换4交易方案助杜登重聚,伊森+海王成筹码

哈登有望重返休城!6换4交易方案助杜登重聚,伊森+海王成筹码

毒舌NBA
2025-12-25 10:04:17
完爆奎因+碾压萨姆纳!广东“新王炸”驰援杜锋,保底能进总决赛

完爆奎因+碾压萨姆纳!广东“新王炸”驰援杜锋,保底能进总决赛

绯雨儿
2025-12-25 12:34:12
我38岁被裁员,公司补偿了我75万,手续办完后,财务总监追了出来

我38岁被裁员,公司补偿了我75万,手续办完后,财务总监追了出来

五元讲堂
2025-12-23 11:21:19
郭礼典再次爆料:徐湖平给反贪局长送画、举报15年终等来调查组

郭礼典再次爆料:徐湖平给反贪局长送画、举报15年终等来调查组

阿纂看事
2025-12-25 09:40:36
庞家后人对《新华社》报道的声明:不公正、不理解、不接受

庞家后人对《新华社》报道的声明:不公正、不理解、不接受

每日一见
2025-12-21 14:31:46
天赋空留吁叹!29岁状元西蒙斯已无球可打,他做错了什么?

天赋空留吁叹!29岁状元西蒙斯已无球可打,他做错了什么?

齐鲁壹点
2025-12-25 18:12:47
朱孝天还是出手了!抛出的重磅爆料,如同一块巨石砸进娱乐圈

朱孝天还是出手了!抛出的重磅爆料,如同一块巨石砸进娱乐圈

哎呀哎呀看电影
2025-12-25 10:37:36
朝鲜的铁矿石储量第一,怎么至今不见对外开放?只让中国开采!

朝鲜的铁矿石储量第一,怎么至今不见对外开放?只让中国开采!

小莜读史
2025-12-24 21:21:34
这种保温杯早被国家禁了,可能引发慢性中毒,很多人却成天不离手

这种保温杯早被国家禁了,可能引发慢性中毒,很多人却成天不离手

DrX说
2025-12-16 14:36:14
2025-12-25 19:28:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
15116文章数 49679关注度
往期回顾 全部

科技要闻

屠龙少年被"招安"!英伟达平安夜豪掷200亿

头条要闻

河南学校火灾班主任兼宿管被判刑 判决书披露量刑依据

头条要闻

河南学校火灾班主任兼宿管被判刑 判决书披露量刑依据

体育要闻

单赛季11冠,羽坛“安洗莹时代”真的来了

娱乐要闻

朱孝天把阿信好意当球踢!

财经要闻

时隔15月,人民币升破7,三大推手曝光

汽车要闻

速来!智界在上海西岸准备了年末潮流盛典

态度原创

手机
健康
教育
数码
游戏

手机要闻

iPhone 18 Pro改左上角挖孔 网友呼吁苹果不要这么做:真的丑

这些新疗法,让化疗不再那么痛苦

教育要闻

317人!深圳一区聘任新一届督学

数码要闻

消息称Meta超轻量级头显Quest Air延期至后年

麦叔也被《死亡搁浅》剧情整懵了:小岛讲半天没听懂

无障碍浏览 进入关怀版