TeamPCP駭客組織已公開披露其供應鏈攻擊技術,並針對軟體開發者發佈了具體的防護建議,協助企業有效防禦類似的攻擊

TeamPCP駭客組織已公開披露其供應鏈攻擊技術,並針對軟體開發者發佈了具體的防護建議,協助企業有效防禦類似的攻擊


近期,活躍於 npm 生態系統中的先進持續威脅組織 teampcp,公開接受安全機構的深度採訪,揭露了其長期隱蔽的供應鏈攻擊鏈。據該組織自述,他們已成功滲透超過一萬家企業的開發環境,竊取大量敏感資產,其中包括 3,800 個內部 github 程式碼倉庫。相關資料目前正於暗網上出售,最新價格已飆升至 95,000 美元。

值得注意的是,teampcp 並非傳統的黑帽駭客組織。早期,該團隊以白帽駭客身分活動,為多家公司提供漏洞發現服務。然而,在與某位客戶合作期間,他們遭遇嚴重的信任破裂(具體細節尚不明確,但疑似涉及付款違約或成果挪用等行為),此後便全面轉向灰帽活動。起初,其商業模式以散播勒索軟體為主;後來則演變為一種「低損害、高回報」的運作策略,專注於資料竊取與轉售,從而避開加密勒索攻擊所帶來的高追蹤風險與法律壓力。

針對開發者的實用防禦建議(聚焦於 teampcp 的攻擊特點):

1. 實施基於套件年齡的存取控制
惡意 npm 套件通常壽命極短,往往在發佈後數小時至兩天內即被從註冊表中移除。建議在 ci/cd 管道中強制執行套件年齡驗證,例如僅允許安裝已發佈至少七天的版本。未達此標準的套件應自動回滾至最近的合規版本,從源頭縮小攻擊窗口。

2. 強制進行哈希值驗證
將固定的套件內容哈希值(如完整性欄位)嵌入 package-lock.json 或其他依賴管理工具中,確保每次安裝都嚴格對應原始發佈的指紋。此措施可有效應對「同版本劫持」——一種極為隱蔽的攻擊手法,攻擊者會篡改現有套件內容,同時維持版本號不變。

3. 採用最小權限的憑證管理制度
嚴禁將高權限令牌用於自動化建構或部署。企業應建立分層的憑證管理架構,為 ci 系統、開發人員帳號及其他角色分配嚴格限制的權限範圍(例如僅授予 read:packages 權限,而不允許 delete_repo),從而大幅降低憑證遭竊時的橫向擴散能力。

4. 實施 ide 外掛程式白名單管控
ide 外掛程式是供應鏈攻擊的新入口。企業 it 部門必須對所有 ide 外掛程式進行集中審核與批准,禁用未經驗證的第三方外掛來源,優先採用經安全團隊審核通過的可信外掛套件,以阻斷惡意外掛注入的途徑。

5. 整合即時供應鏈威脅偵測  
socket 平台目前在偵測與回應惡意 npm 套件方面居於業界領先地位,通常能在威脅發布後的 3–5 分鐘內識別並提取 ioc。teampcp 成員也證實,該平台是他們最難繞過的防禦層。建議企業將 socket 掃描深度嵌入 npm install 鈎子及 ci 管道,同時訂閱其公開威脅情資推送,以實現快速歸因與修復。

關於 github 數據交易的最新動態:  
最初標價為 3,800 個內部儲存庫,金額為 5 萬美元,但目前最高的匿名出價已達 9.5 萬美元。這筆交易仍處於待決狀態,買家身分依然成謎——可能是尋求逆向工程洞見的競爭技術團隊,亦或是打算轉售牟利的地下數據掮客。無論動機為何,此事件再次凸顯核心研發資產正逐漸成為新興網路犯罪的首要目標。

文件基金會再次發聲,批評微軟的OOXML格式缺乏真正的開放性

文件基金會(tdf)近日再次就辦公文件標準議題發表聲明,直接批評微軟在格式生態系統中的封閉策略。作為libreoffice背後的推動力量,tdf堅守開放數位主權的原則,力挺全面採用由國際

文件基金會再次發聲,批評微軟的OOXML格式缺乏真正的開放性

TeamPCP駭客組織已公開披露其供應鏈攻擊技術,並針對軟體開發者發佈了具體的防護建議,協助企業有效防禦類似的攻擊

近期,活躍於 npm 生態系統中的先進持續威脅組織 teampcp,公開接受安全機構的深度採訪,揭露了其長期隱蔽的供應鏈攻擊鏈。據該組織自述,他們已成功滲透超過一萬家企業的開發環境

TeamPCP駭客組織已公開披露其供應鏈攻擊技術,並針對軟體開發者發佈了具體的防護建議,協助企業有效防禦類似的攻擊

AMD出人意料地為一款九年前的顯示卡發布了全新的驅動程式更新

amd 已發布 adrenalin edition 26.5.2 驅動程式更新,為九年前推出的基於 polaris 與 vega 的顯示卡注入新活力。此版本針對 radeon rx 400、rx 500、rx 500x、rx vega、rade

AMD出人意料地為一款九年前的顯示卡發布了全新的驅動程式更新

三星已向專利局提交了兩項滑蓋式顯示屏智慧手機的設計專利

三星正加速在可摺疊智慧手機設計領域的創新,其最新專利揭示了兩種突破性的滑動螢幕概念:一種支援水平延伸以擴大顯示面積,另一種則能實現螢幕完全隱藏收納,兼顧攜帶性與保護性

三星已向專利局提交了兩項滑蓋式顯示屏智慧手機的設計專利

全新Redmi K100將搭載頂級旗艦級硬體,帶來全方位的效能提升,不過其起始售價預計將上漲約50%

近日,知名數位部落客「數位聊天站」提前揭露了紅米全新旗艦機型 k100 的核心規格與市場定位。作為 k 系列的重大升級之作,k100 不僅在硬體規格上實現全面躍進,其定價策略也進

全新Redmi K100將搭載頂級旗艦級硬體,帶來全方位的效能提升,不過其起始售價預計將上漲約50%

重大公告:Android系統將正式擴展至筆電平台

google已正式推出全新的人工智能驅動筆電平台——google books,這標誌著其作業系統策略的重大轉變。這款裝置不僅僅是chromebook的迭代產品,而是基於深度客製化的android核心

重大公告:Android系統將正式擴展至筆電平台

ThundeRobot正式推出CU27F160M-EVO雙模迷你LED顯示器,具備超高320Hz刷新率

雷神科技正式推出cu27f160m-evo,這是一款旗艦級迷你led遊戲顯示器,憑藉其雙模式性能架構重新定義了27吋高端遊戲顯示器的標準。該產品結合了4k超高清畫質與極速反應時間,搭載

ThundeRobot正式推出CU27F160M-EVO雙模迷你LED顯示器,具備超高320Hz刷新率

微軟發出緊急警報:Windows Defender 被發現存在兩個未公開的零日漏洞

微軟已發布緊急警報:其內建的安全元件——windows defender,近日曝出兩個零日漏洞,目前正於實境中被惡意利用,攻擊者已展開實際的攻擊行動。第一個漏洞(cve-2026-41091)位於微軟

微軟發出緊急警報:Windows Defender 被發現存在兩個未公開的零日漏洞

谷歌正在推進一項由人工智慧驅動的搜尋廣告試行計畫

谷歌正以人工智慧重塑搜尋廣告生態系統,率先將 gemini 的大型模型能力深度整合至其廣告系統中。這項轉型超越了傳統的關鍵字匹配,而是透過理解使用者意圖、情境線索與即時需

谷歌正在推進一項由人工智慧驅動的搜尋廣告試行計畫

Awekeys推出全新金屬材質的機械鍵盤鍵帽

awekeys已正式推出一項機械鍵盤領域的突破性實驗,融合材料與燈光效果——在其全新金屬鍵帽系列中首次引進半透明字體設計。與先前推出的超薄全金屬鍵帽不同,此次升級著重於功

Awekeys推出全新金屬材質的機械鍵盤鍵帽

Alfie BOXX 復古木質相機,內建即時成像系統,支援一鍵自動沖印

英國設計師戴夫·福克納推出了一款劃時代的新概念相機——alfie boxx,這是一款融合了復古美學與暗房工藝的木質膠片裝置。它不僅僅是一台相機,更兼具便攜式「機械暗房」的功

Alfie BOXX 復古木質相機,內建即時成像系統,支援一鍵自動沖印

一位科技愛好者精心打造了全球首座虛擬作業系統博物館,收藏了570種經典與冷門的作業系統,涵蓋不同時代

全球首座專門展示作業系統的虛擬博物館已正式開幕。這座博物館由一位資深科技收藏家歷時二十餘年精心策劃,館藏涵蓋570種作業系統、250種硬體平台,以及近1,700台互動式虛擬機

一位科技愛好者精心打造了全球首座虛擬作業系統博物館,收藏了570種經典與冷門的作業系統,涵蓋不同時代

領英已正式宣布,將強化其內容審核機制,主動識別並限制平台上由人工智慧生成的與工作場所相關內容的推薦與傳播

linkedin已正式升級其內容治理機制,全面遏制ai的濫用。面對平台上湧現的大量低品質ai生成內容——從空洞、誇張的職業建議,到大量製造的「點擊誘餌」貼文——公司部署了新一

領英已正式宣布,將強化其內容審核機制,主動識別並限制平台上由人工智慧生成的與工作場所相關內容的推薦與傳播

三星可能會為其下一代可折疊手機採用新的命名規則,Z Fold 8 Ultra 有可能成為首款冠以「Ultra」後綴的旗艦級可折疊手機

根據最新產業報告,三星正計畫對下一代可折疊旗艦機的命名體系進行重大調整。據傳聞,名為「z fold8 ultra」的新機可能會取代現有系列,成為首款冠以「ultra」後綴的可折疊機型

三星可能會為其下一代可折疊手機採用新的命名規則,Z Fold 8 Ultra 有可能成為首款冠以「Ultra」後綴的旗艦級可折疊手機

iOS 27帶來了數項重大更新:獨立的Siri應用程式首次登場,而AirPods管理介面也經過全面重新設計

根據海外科技媒體的最新報導,蘋果計畫於六月舉行的全球開發者大會(wwdc)上正式發表 ios 27,預計將於九月與新款 iphone 同時向公眾推出。此次系統更新將深度整合蘋果智慧的 ai

iOS 27帶來了數項重大更新:獨立的Siri應用程式首次登場,而AirPods管理介面也經過全面重新設計