NPM 공급망에 대한 또 다른 공격 : @CTRL/TinyColor가 악성 버전을 출시합니다.
출처: CoinWorld
시간: 2025-09-16 09:36:03
Coinjie.com에 따르면 Scam Sniffer는 NPM 공급망에 대한 또 다른 공격을 감지했습니다. @ctrl/tinycolor (주당 220 만 번 다운로드)는 NPM의 Postinstall 스크립트 중에 정보 도용가를 실행하여 민감한 데이터를 스캔하고 훔치는 악성 버전을 출시했습니다. 이 악성 페이로드는 법적 민감한 정보 스캔 도구 트러플 호그를 남용합니다. 영향을받는 버전을 다운로드하고 설치/업데이트를 일시 중지 한 후 알려진 보안 버전으로 고정하는지 확인하십시오.