29 minNPM? Not my problem.
CyberWire Daily
- 供應鏈攻擊規模擴大且隱蔽性強:Shai-Hulud透過洛染keyv維護者帳戶,在預安裝勾點中植入惡意代碼,自動下載Bun執行時環境並盜取憑證,且因攻擊者直接推送到主分支並切發行版,中毒版本帶有GitHub Actions簽署的有效來源證明,使檢測難度大幅提升。
- 國家級威脅對漏洞的反應速度已成為關鍵風險:CrowdStrike研究發現88%的已利用漏洞在公開後48小時內被針對,中國的Vault Panda和Genesis Panda等組織可在24小時內進行利用,AI預期將進一步加速這個時間窗口,迫使防禦者須重新調整應對策略。
- 基礎設施防禦責任分配不當:美前CISA局長Easterly認為小型市政府無法自力防禦國家級網路威脅,呼籲聯邦必須承擔協調責任、重新投入資金和基礎設施現代化。



























