安全研究人員在 NPM 生態系統中偵測到一種名為 Shai-Hulud 的開源惡意蠕蟲,該蠕蟲正被多個駭客組織頻繁重複使用並以多種變體進行部署

安全研究人員在 NPM 生態系統中偵測到一種名為 Shai-Hulud 的開源惡意蠕蟲,該蠕蟲正被多個駭客組織頻繁重複使用並以多種變體進行部署


開源本意在促進協作,卻無意間為惡意活動敞開了大門。在例行監控期間,ox 安全團隊發現,一種由人工智慧生成、已被刪除但廣泛傳播的蠕蟲程式——shai-hulud——正被攻擊者迅速重新利用;其原始程式碼基本未變,僅更換了指揮控制(c2)伺服器的位址,隨後便直接打包並上架至 npm 套件註冊中心。團隊已確認四個新出現的惡意套件,其中 @chalk-template 更是明確嵌入了該蠕蟲的完整邏輯,成為這波攻擊的核心載荷。

這款蠕蟲最初由專精於 npm 供應鏈攻擊的團隊 teampcp 發布,並以《沙丘》中巨大的沙蟲命名,象徵其隱蔽性與快速蔓延的特性。儘管微軟隨後已移除相關儲存庫,但其程式碼早已滲透至地下生態系統。如今,同一作者 @deadcode09284814 又陸續上傳了四個偽裝成合法套件的惡意軟體:
@chalk-template(約 800 次下載)
@axios-util(約 300 次下載,模仿知名 axios 套件)
@axois-util(約 900 次下載,拼寫刻意相似)
@color-style-utils(約 900 次下載)

值得注意的是,儘管這些套件均由同一人發布,但各具不同的惡意載荷;唯有 @chalk-template 重用了 shai-hulud 的全部核心功能,專門用於竊取開發者的本地憑證,並利用合法權限進行橫向擴展。這種「即插即用」的方式大幅降低了技術門檻——無需逆向工程或自訂開發,只需替換 c2 位址即可部署一套成熟的蠕蟲框架。隨著更多開源惡意專案持續外洩,此類低門檻、高可重複使用的攻擊模式可能變得常見,而 shai-hulud 的變種也有可能在軟體供應鏈的陰影中長期活躍。

微軟已正式確認,Windows 11 2024年5月功能更新在部分裝置上安裝失敗,系統返回錯誤代碼0x800f0922,並自動回滾至先前版本

微軟近期推出的 windows 11 累積更新 kb5089549 對部分用戶造成了安裝失敗的問題:在重新開機階段,系統會卡在約 35%~36% 左右,隨後顯示錯誤訊息並自動回滾。多次重試也無濟於事

微軟已正式確認,Windows 11 2024年5月功能更新在部分裝置上安裝失敗,系統返回錯誤代碼0x800f0922,並自動回滾至先前版本

安全研究人員在 NPM 生態系統中偵測到一種名為 Shai-Hulud 的開源惡意蠕蟲,該蠕蟲正被多個駭客組織頻繁重複使用並以多種變體進行部署

開源本意在促進協作,卻無意間為惡意活動敞開了大門。在例行監控期間,ox 安全團隊發現,一種由人工智慧生成、已被刪除但廣泛傳播的蠕蟲程式——shai-hulud——正被攻擊者迅速重

安全研究人員在 NPM 生態系統中偵測到一種名為 Shai-Hulud 的開源惡意蠕蟲,該蠕蟲正被多個駭客組織頻繁重複使用並以多種變體進行部署

Google I/O 2026首度亮相:XREAL Project Aura的沉浸式AR體驗現已開放公開Beta測試

在2026年5月19日於美國山景城舉行的google i/o大會上,xreal與google共同揭曉了project aura——全球首款預裝android xr作業系統的消費級xr眼鏡。這項沉浸式體驗標誌著空間計

Google I/O 2026首度亮相:XREAL Project Aura的沉浸式AR體驗現已開放公開Beta測試

OpenAI共同創辦人卡爾帕西已正式加入Anthropic,致力於解決大規模模型的核心技術問題

今日,人工智慧領域的領軍人物安德烈·卡帕西正式加入anthropic,引發全球人工智慧社群的高度關注。這位openai的共同創辦人、曾任特斯拉人工智慧總監的人,將率領成立一支全新的

OpenAI共同創辦人卡爾帕西已正式加入Anthropic,致力於解決大規模模型的核心技術問題

Drupal 核心的安全更新將於 5 月 20 日發布,可能會修復高風險漏洞

全球廣受歡迎的開源內容管理系統 drupal 近日發布了一則緊急安全公告,宣布將於 2026 年 5 月 20 日 17:00 至 21:00 utc 時間內,針對所有支援版本推出核心安全修補程式。此次

Drupal 核心的安全更新將於 5 月 20 日發布,可能會修復高風險漏洞

Plex Pass終身會員的價格將大幅上漲:自7月1日起,價格將從目前的250美元調漲至750美元,漲幅達200%

plex宣布,自2026年7月1日起,plex pass的終身版價格將大幅調漲至749.99美元,較目前的249.99美元高出一倍以上。儘管公司解釋此舉是為了重新評估長期產品支援、功能迭代及基礎設

Plex Pass終身會員的價格將大幅上漲:自7月1日起,價格將從目前的250美元調漲至750美元,漲幅達200%

即使是全球首屈一指的程式碼託管平台 GitHub,也未能倖免於網路攻擊,近期更遭遇了一起嚴重的安全事件:駭客成功入侵系統,竊取了約 3,800 個內部原始碼儲存庫,並釋

一個被稱為teampcp的高級持續性威脅組織近日高調宣稱,已成功滲透github的內部系統,並計劃透過「專屬直接出售」的方式,將其核心源碼與組織架構資訊公開出售——此舉有別於傳統

即使是全球首屈一指的程式碼託管平台 GitHub,也未能倖免於網路攻擊,近期更遭遇了一起嚴重的安全事件:駭客成功入侵系統,竊取了約 3,800 個內部原始碼儲存庫,並釋

Google Cloud Platform(GCP)上的配置錯誤導致Railway的全棧開發平台帳戶被意外刪除,從而引發大規模服務中斷

2026年5月20日清晨,以開發者體驗為核心設計的全棧智慧雲平台「railway」遭遇了大規模服務中斷。自凌晨5時29分起,用戶普遍面臨連鎖故障,包括上游連線失敗、主控台登入異常、儀

Google Cloud Platform(GCP)上的配置錯誤導致Railway的全棧開發平台帳戶被意外刪除,從而引發大規模服務中斷

Discord已宣布全面啟用端到端加密(E2EE),該功能預設涵蓋所有用戶的語音與視訊通話,顯著提升通訊安全性,並有效防範中間人攻擊及未經授權的ea

discord 最近已針對全球所有用戶推出語音與視訊通話的端到端加密(e2ee),這標誌著其在保護隱私方面邁出了關鍵一步。此次升級涵蓋桌面、行動裝置、網頁版以及遊戲主機等平台,包

Discord已宣布全面啟用端到端加密(E2EE),該功能預設涵蓋所有用戶的語音與視訊通話,顯著提升通訊安全性,並有效防範中間人攻擊及未經授權的ea

谷歌正向訂閱其AI Pro服務的用戶提供限時YouTube Premium訂閱,讓用戶享有無廣告的觀看體驗(僅適用於部分國家和地區)

谷歌近日推出一項新福利:針對特定國家和地區的 google ai 用戶,提供免費的 youtube premium 會員權益,具體權益內容會因所選訂閱等級而有所不同。具體來說,ai pro 用戶可享有 y

谷歌正向訂閱其AI Pro服務的用戶提供限時YouTube Premium訂閱,讓用戶享有無廣告的觀看體驗(僅適用於部分國家和地區)

Google 再次調整了其工具的命名與架構:Gemini CLI 服務將於6月18日正式停止運作,開發者須及時遷移到全新升級的 Anti-Gravity CLI 平台

google已正式向所有開發者開放其全新命令列工具「反重力cli」,同時宣布gemini cli及相關開發套件將於2026年6月18日全面停用。這項調整標誌著google人工智慧工具鏈進入深度

Google 再次調整了其工具的命名與架構:Gemini CLI 服務將於6月18日正式停止運作,開發者須及時遷移到全新升級的 Anti-Gravity CLI 平台

LG已正式推出全球首款具備原生1000Hz刷新率並支援1080P解析度的遊戲顯示器,專為追求極致回應速度與精準操控的FPS玩家所打造

lg已正式發表全球首款原生1000hz全高清遊戲螢幕——型號25g590b——專為競技fps及快節奏電競場景量身打造。在1920×1080解析度下,這款顯示器原生支援1000hz刷新率,以毫秒級

LG已正式推出全球首款具備原生1000Hz刷新率並支援1080P解析度的遊戲顯示器,專為追求極致回應速度與精準操控的FPS玩家所打造

三星電子的工會宣布將暫時中止原定的罷工行動,工資談判的結果將於下周交由全體會員投票決定

三星電子工會已正式宣布暫停原定的罷工行動,轉而啟動內部投票程序。據最新報導,經過與公司管理層數輪協商後,工會已達成一項初步的薪資協議。投票將於5月23日至28日間在全體會

三星電子的工會宣布將暫時中止原定的罷工行動,工資談判的結果將於下周交由全體會員投票決定

請立即展開調查!流行的擴充套件Nx Console遭到供應鏈攻擊,而這起事件也被證實是GitHub資料洩露的根源

github近期遭受了一次嚴重的供應鏈攻擊,導致約3,800個私有代碼倉庫被盜。根本原因並非外部入侵,而是源自一個廣受信賴的vs code擴展——nx console。一個惡意版本v18.95.0在

請立即展開調查!流行的擴充套件Nx Console遭到供應鏈攻擊,而這起事件也被證實是GitHub資料洩露的根源

谷歌正敦促舊版 G Suite 的用戶遷移到全新的 Google Workspace 企業級訂閱方案

2022年初,google宣布將停止提供g suite的舊版免費版本,並計畫於同年7月1日全面終止該服務,迫使用戶轉向付費的google workspace。此舉引發廣泛不滿,眾多個人與非商業用戶紛紛表

谷歌正敦促舊版 G Suite 的用戶遷移到全新的 Google Workspace 企業級訂閱方案