要点速览
- PyPI与npm同时爆发大规模供应链攻击,波及深度学习框架lightning与官方SDK intercom-client
- 攻击者通过篡改官方包窃取凭证并进行仓库投毒,影响范围覆盖数百万开发者
- 加密货币领域出现多起诈骗与跑路事件,包括BSC链上诈骗转移至ETH主网
- 加密货币从业者孙嘉良被指控长期割韭菜、诈骗,已有受害者组团立案
一、软件供应链安全事件
- 2026年5月1日全球同时爆发两起大型供应链攻击,分别影响Python生态的PyPI仓库与JavaScript生态的npm仓库。攻击针对官方合法包:PyPI上的深度学习框架lightning 2.6.2、2.6.3版本,以及npm上的Intercom官方SDK intercom-client 7.0.4版本,均非恶意仿冒包。攻击者通过攻陷维护者账号植入恶意代码,在lightning包导入时、intercom-client包安装时自动执行,窃取GitHub、npm、云服务商凭证、Kubernetes密钥等敏感信息,并通过GitHub API外发数据。— via 1 2
- 本次攻击存在明显的蠕虫式传播特征:lightning攻击会利用窃取的GitHub令牌向所有可写入的仓库提交恶意提交,伪装成Anthropic的Claude Code;还会通过postinstall钩子感染本地npm压缩包并静默推送恶意代码。攻击者在Lightning-AI仓库的issue线程中留下.onion链接,自称隶属于"Team PCP"并提及LAPSUS$,同时攻击行为与Shai-Hulud蠕虫高度吻合。— via 1
- 受影响包均为高下载量组件:lightning每月有数百万次下载,intercom-client每周约36万次下载。Socket安全团队在恶意包发布18分钟后通过AI扫描发现并确认攻击,目前建议所有使用者立即移除对应版本,降级至lightning 2.6.1与intercom-client 7.0.3,轮换所有受影响环境的凭证,并审计仓库中来自[email protected]的未授权提交与异常文件。— via 1
二、加密货币与Web3诈骗事件
