聚合展示与「供应链安全」相关的 站点内容 :资讯动态、产品与解决方案等,一站浏览。
6 月 28 日库克称 AI 数据中心扩张导致内存/存储价格「百年一遇」暴涨,部分苹果产品不得不涨价;马斯克在 X 认同并呼吁大幅提高产能;AI 基建投资或持续推高消费电子成本与能源负担。
Mastra 142 包遭植入恶意依赖,暴露 AI Agent 框架高下载量下的供应链风险;企业应建立 npm lockfile 审计、CI 密钥轮换与 SBOM 策略,并将 Agent 框架纳入软件成分分析(SCA)范围。
6 月 16 日起,TypeScript Agent 框架 Mastra 的 142 个 @mastra/* npm 包被植入恶意依赖 easy-day-js,含窃密与持久化能力;@mastra/core 周下载约 918K,JFrog、Orca、Microsoft 等已披露 IOC 与处置建议。
2026年6月安全研究披露TrustFall等攻击类,Claude Code、Cursor、Gemini CLI、Copilot等在用户信任仓库后可能立即执行攻击者控制的MCP配置,引发供应链新担忧。
6月上旬TeamPCP组织入侵微软多个GitHub组织,在73个经签名包中植入Miasma蠕虫,开发者用Claude Code、Cursor、VS Code等打开仓库即触发凭证窃取。
微软威胁情报团队发现Anthropic Claude Code的GitHub自动化流程存在提示词注入风险,攻击者可诱导模型读取系统敏感文件,导致API密钥等凭证泄露。Anthropic已在2.1.128版本修复。
Red Hat确认npm命名空间下多个前端库遭供应链攻击,攻击者入侵GitHub账户推送恶意提交,建议用户审计锁文件与依赖来源。
IBM与Red Hat宣布50亿美元开源供应链安全计划,建立可信清算中心与AI辅助漏洞分析能力,11家大型金融机构已确认参与。