npm 12 默认禁用安装脚本以降低供应链风险
GitHub 正式发布 npm 12 版本,默认禁用安装脚本,并弃用旨在绕过双因素认证(2FA)的细粒度访问令牌(GATs)。此举旨在减少供应链攻击面,并引导开发者迁移至可信发布(OIDC)或带人工审批的分阶段发布模式。
最新的安全事件
GitHub 正式发布 npm 12 版本,默认禁用安装脚本,并弃用旨在绕过双因素认证(2FA)的细粒度访问令牌(GATs)。此举旨在减少供应链攻击面,并引导开发者迁移至可信发布(OIDC)或带人工审批的分阶段发布模式。
本周可能被忽视的值得关注的网络安全新闻汇总:与Anonymous有关的加拿大黑客被判入狱;研究人员在开源项目中披露零日漏洞;两名委内瑞拉人在美国因ATM Jackpotting(ATM爆钞攻击)被判刑。
Google 与 FBI 等机构联合行动,瓦解了 NetNut 住宅代理僵尸网络。该网络通过预装或木马化的应用程序,控制了至少 200 万台 Android 设备、智能电视和流媒体盒子,被数百个威胁行为者用于隐藏恶意流量。
Opera 推出了一项名为 Paste Protect 的安全功能,旨在阻止通过社会工程学手段诱骗用户执行恶意命令的 ClickFix 风格攻击。该功能通过检测剪贴板中的可疑内容来阻断危险的复制与粘贴操作。
Ubuntu 26.04 长期支持版整合基于 Rust 的系统组件、可信平台模块磁盘加密、安谋服务器热补丁及图形处理器计算工具链官方仓库支持。
微软网络安全政策负责人指出,国家级网络行动正更深嵌入军事、经济与外交体系,自动化与人工智能推动行动提速,也使朝鲜式网络犯罪与国家战略进一步合流。
一名24岁的英国男子承认参与“分散蜘蛛”组织实施的短信网络钓鱼、入侵科技企业及身份盗用活动,并从美国受害者手中窃取至少800万美元虚拟货币。
双因素认证正从传统IT领域扩展到物理世界,为汽车、医疗设备和智能家居等提供额外安全保护。汽车行业面临日益复杂的电子盗窃威胁,组织犯罪团伙利用钥匙克隆技术实施盗窃,2FA技术通过硬件与移动应用结合为车辆提供身份验证保护。