<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>供应链 | Yummy 😋</title><description>📰 本频道不定期推送科技数码类新资讯，欢迎关注！  ©️ 发布的内容不代表本频道立场，和你意见不一样的话欢迎在评论区留言表达，但请注意言辞，面斥不雅。  ‼️ 关联群组定期清理不活跃成员和僵尸号，误封请联系管理员。🔗 博客: https://yummy.best  💬 群组: @GodlyGroup  📬 投稿: @GodlyNewsBot  🪧 广告合作： @yummybest_bot.</description><link>https://rgzn.zz.ac</link><item><title>OpenAI回应TanStack供应链攻击：未发现用户数据泄露官方建议macOS 用户在6月12日前更新其官方应用程序OpenAI针对近期发生的针对热门开源库TanStack的“Mini Shai-Hulud”供应链攻击事件发布声明表示，在监测到此次针对多款常用npm软件包的恶意攻击后，安全团队已迅速排查了内部系统，目前尚未发现任何用户数据被泄露或非法访问的证据</title><link>https://rgzn.zz.ac/posts/15498</link><guid isPermaLink="true">https://rgzn.zz.ac/posts/15498</guid><pubDate>Thu, 14 May 2026 06:23:19 GMT</pubDate><content:encoded>&lt;a href=&quot;/posts/15497&quot;&gt;&lt;blockquote&gt;&lt;small&gt;&lt;i&gt;&lt;/i&gt;
&lt;div&gt;
  &lt;span&gt;Yummy &lt;i&gt;&lt;b&gt;😋&lt;/b&gt;&lt;/i&gt;&lt;/span&gt;
&lt;/div&gt;
&lt;div&gt;TanStack 供应链攻击中黑客预留死人开关，检测到开发者吊销令牌后执行 rm -rf ~/ 命令  黑客利用流程漏洞直接在 NPM 注册表中发布 87 个包含恶意代码的安装包，所幸此次供应链攻击被发现的比较及时，恶意安装包持续大约 2 小时后被撤销。  黑客部署的恶意代码主要用来窃取开发环境中的各类敏感凭据，例如 GitHub 令牌、AWS 令牌以及其他各类环境的凭据，有开发者发现攻击载荷会在路径 ~/.local/bin/ 中预留名为 gh-token-monitor.sh 的脚本。  这个脚本主要是用来轮询检测…&lt;/div&gt;
&lt;/small&gt;&lt;/blockquote&gt;&lt;/a&gt;&lt;div&gt;
      
        &lt;img src=&quot;/static/https://cdn5.telesco.pe/file/qPGcHNrnkNLK8HCFaurNZ542rc56ZJh8dvP9gHy4dawmVCPmBo6noHG5ciwkjqUzsKKgK8wJc1cB6pDYY7ywLhDsxecBeiyuHke4RlmBifOdOrSj7era-4twaODCFD425PJmyOlqPCbvYe9AXNrYqO_4Hu6IsuYV7w3cO2d4pk3w3DRctbNS_9jMqYt62SaTHtg_GMOlsCaeQORUffDhlpUP0EjoUTNtRCYmSyx7GBBQmV6wrUGRAo801QEcIB0iJFNilpDNdxABaRA7O1fXOyj-GGkHt3UR0KEQ8wSDwbCh4xER5cLNSnJZvUzMeWBqqb1Ef2eOAfmxEo1O9y4-zg.jpg&quot; alt=&quot;OpenAI回应TanStack供应链攻击：未发现用户数据泄露官方建议macOS 用户在6月12日前更新其官方应用程序OpenAI针对近期发生的针对热门开源库TanStack的“Mini Shai-Hulud”供应链攻击事件发布声明表示，在监测到此次针对多款常用npm软件包的恶意攻击后，安全团队已迅速排查了内部系统，目前尚未发现任何用户数据被泄露或非法访问的证据&quot; loading=&quot;lazy&quot; /&gt;
      
      
        
      
    &lt;/div&gt;&lt;a href=&quot;https://openai.com/index/our-response-to-the-tanstack-npm-supply-chain-attack/&quot; target=&quot;_blank&quot;&gt;&lt;b&gt;OpenAI回应TanStack供应链攻击：未发现用户数据泄露&lt;br /&gt;&lt;/b&gt;&lt;/a&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;blockquote&gt;官方建议macOS 用户在6月12日前更新其官方应用程序&lt;/blockquote&gt;&lt;b&gt;&lt;br /&gt;&lt;br /&gt;&lt;/b&gt;OpenAI针对近期发生的针对热门开源库TanStack的“Mini Shai-Hulud”供应链攻击事件发布声明表示，在监测到此次针对多款常用npm软件包的恶意攻击后，安全团队已迅速排查了内部系统，&lt;b&gt;目前尚未发现任何用户数据被泄露或非法访问的证据。&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;OpenAI指出，虽然其核心服务未受直接破坏，但为了确保本地环境的安全，&lt;b&gt;所有使用其官方应用程序的macOS用户须在2026年6月12日前完成软件更新。&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;🗒&lt;/b&gt;&lt;/i&gt; 标签: &lt;a href=&quot;/search/%23OpenAI&quot;&gt;#OpenAI&lt;/a&gt; &lt;a href=&quot;/search/%23TanStack&quot;&gt;#TanStack&lt;/a&gt; &lt;a href=&quot;/search/%23%E4%BE%9B%E5%BA%94%E9%93%BE%E6%94%BB%E5%87%BB&quot;&gt;#供应链攻击&lt;/a&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;📢&lt;/b&gt;&lt;/i&gt; 频道: &lt;a href=&quot;https://t.me/GodlyNews1&quot; target=&quot;_blank&quot;&gt;@GodlyNews1&lt;/a&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;🤖&lt;/b&gt;&lt;/i&gt; 投稿: &lt;a href=&quot;https://t.me/GodlyNewsBot&quot; target=&quot;_blank&quot;&gt;@GodlyNewsBot&lt;/a&gt;</content:encoded></item><item><title>TanStack 供应链攻击中黑客预留死人开关，检测到开发者吊销令牌后执行 rm -rf ~/ 命令黑客利用流程漏洞直接在 NPM 注册表中发布 87 个包含恶意代码的安装包，所幸此次供应链攻击被发现的比较及时，恶意安装包持续大约 2 小时后被撤销</title><link>https://rgzn.zz.ac/posts/15497</link><guid isPermaLink="true">https://rgzn.zz.ac/posts/15497</guid><pubDate>Thu, 14 May 2026 06:00:53 GMT</pubDate><content:encoded>&lt;div&gt;
      
        &lt;img src=&quot;/static/https://cdn5.telesco.pe/file/E2Zc5fi4SCWyjVnOqUZECBOO-MwUlzxsgnRz_eNTPMT4nFbXzR6AITmRK0QR4UcczYHBFHqN7E4oXIbjDlQejyGABq5ivfhzc6phvdO93MH8D3j3s1cxFnZsG_9CUrgksTmb9SeRaTG0uVh3Mc_ZfUE5US_jUjREEdvIMC4Ci36R0WMy0Ky9dLb3RaX4MdvZlDbG0LsLYeyqmHd4bYADO8Jz7w-wtF6-wrlt40IjzqkYKf5mQINr_i0Z0-xJGDlYXKP926MRWtE9IUISM-rPd7Ql_LxclYdhOGJ-rDQFiTAwoJ8P8vUJttOPbS6cCjJ3AK0wn12Eq794B03Ylg0_LQ.jpg&quot; alt=&quot;TanStack 供应链攻击中黑客预留死人开关，检测到开发者吊销令牌后执行 rm -rf ~/ 命令黑客利用流程漏洞直接在 NPM 注册表中发布 87 个包含恶意代码的安装包，所幸此次供应链攻击被发现的比较及时，恶意安装包持续大约 2 小时后被撤销&quot; loading=&quot;lazy&quot; /&gt;
      
      
        
      
    &lt;/div&gt;&lt;a href=&quot;https://www.landian.news/archives/112916.html&quot; target=&quot;_blank&quot;&gt;&lt;b&gt;TanStack 供应链攻击中黑客预留死人开关，检测到开发者吊销令牌后执行 rm -rf ~/ 命令&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;黑客利用流程漏洞直接在 NPM 注册表中发布 87 个包含恶意代码的安装包，所幸此次供应链攻击被发现的比较及时，恶意安装包持续大约 2 小时后被撤销。&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;黑客部署的恶意代码&lt;b&gt;主要用来窃取开发环境中的各类敏感凭据，例如 GitHub 令牌、AWS 令牌以及其他各类环境的凭据&lt;/b&gt;，有开发者发现攻击载荷会在路径 ~/.local/bin/ 中预留名为 &lt;a href=&quot;http://gh-token-monitor.sh/&quot; target=&quot;_blank&quot;&gt;gh-token-monitor.sh&lt;/a&gt; 的脚本。&lt;br /&gt;&lt;br /&gt;这个脚本主要是用来轮询检测 GitHub 令牌是否有效，脚本被作为 systemd 用户服务或 LaunchAgent com.user.gh-token-monitor 运行，&lt;b&gt;脚本会每隔 60 秒使用已经窃取的令牌轮询 &lt;/b&gt;&lt;a href=&quot;https://api.github.com/user&quot; target=&quot;_blank&quot;&gt;&lt;b&gt;https://api.github.com/user&lt;/b&gt;&lt;/a&gt;&lt;b&gt; 检测令牌有效性。&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;如果检测到令牌被撤销 (返回 HTTP 4xx 错误代码)，则脚本会执行高危命令 rm -rf ~/ 用来删除当前环境中所有可被删除的文件&lt;/b&gt;，这可能导致整个开发环境被破坏，甚至导致操作系统都受到影响。&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;🗒&lt;/b&gt;&lt;/i&gt; 标签: &lt;a href=&quot;/search/%23TanStack&quot;&gt;#TanStack&lt;/a&gt; &lt;a href=&quot;/search/%23%E4%BE%9B%E5%BA%94%E9%93%BE%E6%94%BB%E5%87%BB&quot;&gt;#供应链攻击&lt;/a&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;📢&lt;/b&gt;&lt;/i&gt; 频道: &lt;a href=&quot;https://t.me/GodlyNews1&quot; target=&quot;_blank&quot;&gt;@GodlyNews1&lt;/a&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;🤖&lt;/b&gt;&lt;/i&gt; 投稿: &lt;a href=&quot;https://t.me/GodlyNewsBot&quot; target=&quot;_blank&quot;&gt;@GodlyNewsBot&lt;/a&gt;</content:encoded></item><item><title>Bitwarden CLI 遭遇供应链攻击根据 JFrog 和 Socket 的最新发现，Bitwarden 的命令行工具（CLI）在一起新发现且仍在进行的 Checkmarx 供应链攻击中被入侵</title><link>https://rgzn.zz.ac/posts/15307</link><guid isPermaLink="true">https://rgzn.zz.ac/posts/15307</guid><pubDate>Thu, 23 Apr 2026 15:54:04 GMT</pubDate><content:encoded>&lt;div&gt;
      
        &lt;img src=&quot;/static/https://cdn5.telesco.pe/file/uzQ7mik3jibQHjMed3qqh_-wLZ54WgcbIeAC6syjVGtw9Niti_Zpu7Zb2JZuycAPmWuF9IOFS1O4tfr1oQq1WJg_5gdKbO7D9DDQknVVOwwdEpPDcwv590Ss1phdGt3Vav2qU-MPqOSxKQlu02vIlnfNmynijxiGtLR9jG7s_1-zBMZbr0lzd-F7Lez0AEWWFfjwwugj63SofYOCCPOXoYZ2alXtDy1JPleBhe6hLQMvuzjsHw7-pbotB2WS9xZ4EQbFLwdVApfMwJsUF7YdcaUy9b31-spp-hjcPeCv68YP0ibxHnk25DhaTnimqyWNO27ON8tzKoR1IkRDNYj8gA.jpg&quot; alt=&quot;Bitwarden CLI 遭遇供应链攻击根据 JFrog 和 Socket 的最新发现，Bitwarden 的命令行工具（CLI）在一起新发现且仍在进行的 Checkmarx 供应链攻击中被入侵&quot; loading=&quot;lazy&quot; /&gt;
      
      
        
      
    
      
        &lt;img src=&quot;/static/https://cdn5.telesco.pe/file/gsABYCvJ8bf0VbEAGn86AzoVghPCDRkTt3ss-KJOLWx-DS82PjhKRv0nnXToX2g4DlYQG-mjcxuQiT6Cy6oLbE_---i_-lPRGC2aAhuPjv-nv2KstOfZA9wTmgCOiVxXFhH1vcChFn_e43qiymQiIHIwFowSTw5CZPmtVqzXP8cDUmfOzMd0-_Gon7gc5mhvQuUIf9LuLx6AyJqTmTLhxuQuYVyTj4g0q3kLsgrh_Rnrf8sQxvuQdXXUxcpbRmTuO1eDK__nr5r7tAtBWLwpYuftINnXCU-VPsfZ6V7ifw6-jFOY23PYzd2oMCSuvrriujb9TX0PdkcW-GNELJCDAA.jpg&quot; alt=&quot;Bitwarden CLI 遭遇供应链攻击根据 JFrog 和 Socket 的最新发现，Bitwarden 的命令行工具（CLI）在一起新发现且仍在进行的 Checkmarx 供应链攻击中被入侵&quot; loading=&quot;lazy&quot; /&gt;
      
      
        
      
    &lt;/div&gt;&lt;a href=&quot;https://thehackernews.com/2026/04/bitwarden-cli-compromised-in-ongoing.html&quot; target=&quot;_blank&quot;&gt;&lt;b&gt;Bitwarden CLI 遭遇供应链攻击&lt;br /&gt;&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;&lt;blockquote&gt;根据 JFrog 和 Socket 的最新发现，&lt;b&gt;Bitwarden 的命令行工具（CLI）在一起新发现且仍在进行的 Checkmarx 供应链攻击中被入侵。&lt;/b&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;应用安全公司表示，&lt;b&gt;受影响的软件包版本似乎为 &lt;/b&gt;&lt;code&gt;@bitwarden/cli@2026.4.0&lt;/code&gt;&lt;b&gt;，恶意代码出现在包含在包内的名为“bw1.js”的文件中。&lt;br /&gt;&lt;/b&gt;&lt;br /&gt;这次攻击似乎利用了 Bitwarden CI/CD 管道中被入侵的 GitHub Action，行为模式与本次活动中其他受影响的代码仓库相同。&lt;br /&gt;&lt;br /&gt;在 &lt;a href=&quot;https://x.com/JFrogSecurity/status/2047268576071991766&quot; target=&quot;_blank&quot;&gt;X&lt;/a&gt; 上的一篇帖子中，&lt;b&gt;JFrog 表示该恶意版本的软件“会窃取 GitHub/npm 的令牌、.ssh 文件、.env 文件、历史命令记录、GitHub Actions 和云密钥，然后将数据泄露到私有域名以及 GitHub 的提交记录中。”&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;虽然现在已经无法从 npm 下载到该恶意版本，但 Socket 表示这次入侵使用的仍是与 Checkmarx 活动中发现的相同的 GitHub Actions 供应链攻击手法。&lt;br /&gt;&lt;br /&gt;在这次攻击中，&lt;b&gt;威胁方利用被盗的 GitHub 令牌注入了一个新的 GitHub Actions 工作流程。&lt;/b&gt;该工作流程会窃取运行期间可用的密钥和凭证，并用获取到的 npm 凭证将被篡改的恶意版本包发布到 npm，从而把恶意软件传播给下游用户。&lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;https://x.com/adnanthekhan/status/2047276201429897679&quot; target=&quot;_blank&quot;&gt;安全研究员阿德南·汗&lt;/a&gt;表示，攻击者利用一个恶意的工作流发布了带有恶意代码的 Bitwarden CLI。他补充道：“&lt;b&gt;我认为这是首次出现利用 NPM 的受信任发布机制来入侵软件包的情况。&lt;/b&gt;”&lt;br /&gt;&lt;br /&gt;据推测，&lt;b&gt;名为“TeamPCP”的攻击者是此次针对 Checkmarx 发起的最新攻击的幕后黑手。&lt;/b&gt;截至本文撰写之时，“TeamPCP”的 X 账号因违反平台规则已被暂停使用。&lt;br /&gt;&lt;br /&gt;OX 安全公司在对此次攻击的详细分析中表示，他们在该包裹中发现了“Shai-Hulud: The Third Coming”这一字符串，这表明这很可能就是去年曝光的供应链攻击行动的下一阶段。&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;🗒&lt;/b&gt;&lt;/i&gt; 标签: &lt;a href=&quot;/search/%23Bitwarden&quot;&gt;#Bitwarden&lt;/a&gt; &lt;a href=&quot;/search/%23%E4%BE%9B%E5%BA%94%E9%93%BE%E6%94%BB%E5%87%BB&quot;&gt;#供应链攻击&lt;/a&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;📢&lt;/b&gt;&lt;/i&gt; 频道: &lt;a href=&quot;https://t.me/GodlyNews1&quot; target=&quot;_blank&quot;&gt;@GodlyNews1&lt;/a&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;🤖&lt;/b&gt;&lt;/i&gt; 投稿: &lt;a href=&quot;https://t.me/GodlyNewsBot&quot; target=&quot;_blank&quot;&gt;@GodlyNewsBot&lt;/a&gt;</content:encoded></item><item><title>印度生产的iPhone 外壳不合格率达50%，苹果正面临的巨大挑战一家印度公司生产的iPhone外壳有50%的不合格率，这清楚地说明了苹果在减少对中国的依赖方面面临的困难</title><link>https://rgzn.zz.ac/posts/3036</link><guid isPermaLink="true">https://rgzn.zz.ac/posts/3036</guid><pubDate>Tue, 14 Feb 2023 13:07:44 GMT</pubDate><content:encoded>&lt;a href=&quot;https://9to5mac.com/2023/02/14/iphone-casings-produced-in-india/&quot; target=&quot;_blank&quot;&gt;&lt;b&gt;印度生产的iPhone 外壳不合格率达50%，苹果正面临的巨大挑战&lt;/b&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;一家印度公司生产的iPhone外壳有50%的不合格率，这清楚地说明了苹果在减少对中国的依赖方面面临的困难。&lt;b&gt;苹果对不合格外壳的目标是0%&lt;/b&gt;，据报道，中国供应商已经非常接近这个目标。&lt;br /&gt;&lt;br /&gt;据说，印度供应商的态度也比不上中国企业的积极进取，一位前苹果工程师表示，苹果在印度的供应链没有紧迫感……&lt;br /&gt;&lt;br /&gt;据英国《&lt;a href=&quot;https://www.ft.com/content/0d70a823-0fba-49ae-a453-2518afcb01f9&quot; target=&quot;_blank&quot;&gt;金融时报&lt;/a&gt;》报道，&lt;b&gt;苹果试图在印度复制其中国供应链时，低产量是其面临的一个关键挑战。&lt;/b&gt;前苹果员工表示，中国供应商的态度完全不同，他们的目标是超越这家库比蒂诺公司的预期。他们说，不止一次，中国供应商接到一项预计需要几周时间的任务，第二天就真的完成了。&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;🗒&lt;/b&gt;&lt;/i&gt; 标签: &lt;a href=&quot;/search/%23Apple&quot;&gt;#Apple&lt;/a&gt; &lt;a href=&quot;/search/%23%E5%8D%B0%E5%BA%A6&quot;&gt;#印度&lt;/a&gt; &lt;a href=&quot;/search/%23%E4%BE%9B%E5%BA%94%E9%93%BE&quot;&gt;#供应链&lt;/a&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;📢&lt;/b&gt;&lt;/i&gt; 频道: &lt;a href=&quot;https://t.me/GodlyNews1&quot; target=&quot;_blank&quot;&gt;@GodlyNews1&lt;/a&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;🤖&lt;/b&gt;&lt;/i&gt; 投稿: &lt;a href=&quot;https://t.me/GodlyNewsBot&quot; target=&quot;_blank&quot;&gt;@GodlyNewsBot&lt;/a&gt;</content:encoded></item></channel></rss>