8年血汗差点“彻夜清零”!只因“本身人”装了个「龙虾」,4个焦点堆栈被投毒
彰彰,这没有是一般攻打,这是细心计划的供给链攻打。
3 月 5 日早晨,我收到了一条来人人 OpenSourceMalware(OSM)宁静团队成员的 LinkedIn 私函。由于我最担忧的事件便是:本身误归并了带歹意代码的 PR,以是乃至连 GitHub Dependabot 主动天生的 PR,我都市细心 review。对许多次第员来讲读,Neutralinojs 不但是东西,更是一大米工程理心田。
过来多少年,我参加了大批时光打磨这个名目,并逐渐确立起社区生态,它曾三次当选 Google Summer of Code(GSoC):2022、2024、2026 年。
同期也要谨严应用 AI,应用前必需花时光相识它的任务道理。
在此以前,我没有是没见过病毒、木马、社会工程学等攻打,但这大米模式的供给链攻打仍是第一次亲自阅历——目前的歹意软件曾经退化到恐惧的水平:您只要要履行一条 git clone、npm install,乃至不过把或人加进堆栈合作,电脑就能够中招。
紧要止血:第偶而间作念了什么?固然那时还没有清晰这段歹意代码的破损力,但我间接按最高危缝隙处置惩罚:
(1)归并 OSM 的 PR,清算全部堆栈华厦歹意载荷;
(2)节略已构建的 nightly 版块,禁用 nightly 构建任务流;
(3)撤消我以前创立的全部 GitHub Token;
(4)阻止全部受感导堆栈默许分支的间接推送—— 这恰是咱们 Git 任务流里最致命的缝隙!
(5)检讨 GitHub 宣布汗青跟 NPM 包(@neutralinojs/neu、@neutralinojs/lib);
(6)在全部受感导堆栈增添严重宁静布告,并经由过程 Discord 高优先级音讯告诉社区;
(7)运行周全宁静审计:检讨代码、活泼 Fork、堆栈配置、GitHub Actions、开垦东西等全部联系关系枢纽。我也同步告诉了全部奉献者,并给能够受感导的开垦者供给了建设计划。供给链攻打,已是这个时期开垦者最可骇的朋友。可当您最担忧的事以齐全出人预料的方法产生时,您该若何应答?
迩来,我就亲自阅历了这系数。即使主办事器被 Vercel 下架,攻打者仍然能够新建办事器,并把地方写入区块链,继承管制受害者电脑。目前名目全部堆栈曾经齐全清洁,咱们将继承袭击 2026 年 GSoC!
。我发明:注入歹意代码的强迫推送,来人人 Neutralinojs 构造异常晚期的一位“庄严员”,并且他的 GitHub 账号居然还领有全部堆栈的写入权限!
我马上撤消了他的权限,从新检讨全部堆栈,并同步给 OSM 团队。
我立刻接洽他,他回答:
预先,OSM 宣布了终极陈诉,从新扫描全部堆栈后证实:Neutralinojs 代码库已齐全宁静。我马上跟 OSM 成员合作,第偶而间保证奉献者、运用开垦者跟用户的宁静。它没有再倚赖守旧Bug,而是暗藏在合作者权限、开垦过程甚至 AI 插件生态之中,不声不响地产生。
整天后,这位账号被黑沉沉的“庄严员”证实:他是迩来名为 ClawHavoc 供给链攻打的受害者之一,病毒经由过程被侵犯的 OpenClaw 插件分散。福气差一丝,您耗时十年的血汗能够在整天之内乱付之东流,名目口碑也会透顶垮塌,再也无奈补救。
立案时辰:真确的侵犯旅途只管如斯,但事件还没停止,我最先化身“侦察”,继承考察这件事件的泉源:攻打者竟然还能拜候其余堆栈(固然主堆栈曾经阻止间接推送),这究竟是怎样作念到的?
我一最先认为是本身的某个 GitHub Token 被盗,但现实并非如斯。而此次被打破的缘故原由异常特别 —— 竟是咱们开垦任务流里的一个Bug。我在 GitHub 上保护的一个热点户口源名目,卷入了一场年夜范围软件供给链攻打。
名目配景:一个对于标 Electron 的轻量级计划这个名目叫 Neutralinojs。在户口源生态高度凋敝的明天,一溜代码、一个权限、一款插件,王人能够成为引爆供给链宁静危急的导火索。现在,同款歹意 JavaScript 载荷仍旧在经由过程其余被盗账号在 GitHub 上分散,而且泛起了多个变大米。
换句话讲读:这是一场差一丝就炸失全部生态的攻打!
荣幸的是,在 OSM 团队反对下,我经由过程清算 Git 记载、开放 GitHub 分支护卫规矩,透顶处理了此次危急。
但很快,我就证实代码库是果真被侵犯了:名目四个焦点堆栈所有被注入歹意 JavaScript 代码。
这个名目始终夸大两件事:极简计划跟机能优先。
据 OSM 表露:该歹意软件会从区块链生意业务中获得 C2 办事器地方。
上面,便是我户口源生活中最危险的一次变乱,以及我是若何在宁静团队跟一丝点“福气”的资助下,拯救回这个 8 年迈名目的。
原文衔接:https://levelup.gitconnected.com/my-8-year-old-open-source-project-was-a-victim-of-a-major-cyber-attack-24af7eb3a82b
作家 | Shalitha Suranga 编译 | 郑丽媛
出品 | CSDN(ID:CSDNnews)
许多时分,咱们老是担忧瞎想华厦危险,却很少直面事实华厦恐惊。往常已有不计其数的跨平台运用基于它构建,开垦者社区还在连续强大,焦点奉献者也始终在踊跃推进名目迭代。它是一个轻量级的跨平台桌面运用开垦框架,2018 年我跟其余多少位开垦者一路运行了这个名目,但很快就酿成了我一小我私家保护。
我以为,以下是护卫您本身跟名目的症结倡议:
(1)马上开放分支护卫规矩,这是作念严格名目的第一步;
(2)永久没有要让 Git 明文保存 Token,Linux 下能够用 libsecret 宁静保存凭据;
(3)按期检讨堆栈写入权限,前成员脱离当即接纳权限;
(4)谨严挑选倚赖,下载前先顾念宁静警报;
(5)细心浏览全部倚赖的革新日记与宁静解释;
(6)最小权限准则,没有要无脑给全量权限;
(7)没有要自觉复制黏贴网上代码,越发是末端下令;
(8)全部主要账号(GitHub、NPM 等)必得开放 2FA。
劫难的最先:一条 LinkedIn 私函我平常没有怎样刷 LinkedIn,但会当真张望私函 —— 许多人会来征询 Neutralinojs、GSoC,或是约请我加入技巧共享。
我的第一反馈是:我的 GitHub token 被盗了?仍是账号被侵犯了?但我对于宁静一贯很谨严,人人赖账号险些不行能出成绩。并且攻打手段异常隐藏:这些歹意代码颠末重度杂,还哄骗大批空格奇妙隐蔽,在 GitHub 代码张望器里,肉眼险些无奈发现异样。本文作家亲历了本身保护 8 年的着名户口源名目 Neutralinojs 遭受歹意攻打,且他的阅历并非个例,而是一个典范旌旗灯号:供给链攻打曾经从“攻打代码”,演化为“攻打信托关联”。实质大略是:
顾念到这条音讯,我全部人间接懵了。
要是您亦然开垦者,那么这大米事件齐全有能够产生在您身上。
按照 OSM 的陈诉 + 我的阐发,终极论断如下:
攻打产生在 3 月 2 日很短一段时光内乱;
只要 Neutralinojs 构造下的 4 个堆栈被强迫推送、改动汗青 Git 提交,其余堆栈宁静;
全部 GitHub 刊行版跟 NPM 包王人是清洁的;
只要在 3 月 2–5 日之间 pull 代码的人能够中招;
攻打泉源来人人朝鲜,歹意代码会连贯 C2(批示管制)办事器(摆设在 Vercel,已被移除)。在我顾念来,OpenClaw 的插件生态计划异常“伤害” —— 竟然把原始体系下令具有 Markdown 文献里来扩大 AI 才能!
这一次,是 OSM 团队拯救了 Neutralinojs。
简略来讲读,它的定位便是:Electron 的轻量替换计划。
随后,我在他的小我私家 GitHub 堆栈里也找到了同款歹意 JavaScript 载荷——原形毕露:是他的账号被霸占了,没有是我的 Token 或账号泄漏。
2026 年,数字天下的每一步掌握王人要警惕。
以上这些的焦点目的只要一个:阻拦歹意代码继承分散。
给全部户口源保护者的宁静倡议按照 OSM 的讲读法,这类跨平台、基于 JavaScript、哄骗区块链获得 C2 地方的供给链攻打正在倏地激增,用 Linux / Mac 也并没有代表 100% 宁静

风险提示:用户发表的所有文章仅代表个人观点,与雪球的立场无关。投资决策需建立在独立思考之上。
全部讨论(371)
游戏很全,画质的话我用客厅的65的电视试过清晰度很高,摇杆我买的是三和的,它里面的挡板是方的,摇起来不太习惯,灵敏度还不错,按键是宝龙的稍微差点,只对于要求高的来说,家用自己带孩子打着玩够了,安装傻瓜一插就好,送的挡板能不用就不用,反正没原配的好,客服解决问题挺好的,游戏流畅度很赞,如果太过追求完美的就不要入手了!
028134位达人赞过
自己又添加了几个游戏进去,整体很不错,很有感觉游戏很多都是学生时代的回忆啊,这个年代虽然是索尼,任天堂这类高清游戏的天下但是偶尔玩玩这个,追忆一下还是很不错的!,有问题基本第一时间就回复了。总结一下就是。买了没错,不买可惜。上几张自拍照!
作者 赞过
收到后就立刻玩了起来,整体感觉还不错,虽然有那么多游戏,但是只玩超级玛丽,和小时候玩的一样一样滴!机身是塑料的,屏幕还是小点!不过这个价钱也已经不错了!终于拿到手了呲牙,小时候的怀念啊捂脸,听着超级玛丽的音乐都是回忆,流畅度很好运行速度挺好,很好玩玫瑰,
质量看着很不错的,爷爷喜欢玩游戏,无聊没事干的时候玩一玩,让我帮他买的,收到后高兴的立马就打开了,现在正玩着呢,运行速度很快,画面效果也很不错,十分满意,小时候的回忆。现在买来和孩子一起玩。500个游戏,都是最经典,最早期的游戏,比如魂斗罗,赤色要塞,绿色兵团,沙漠曼蛇,松鼠大作战等。假期生活的一种调剂。
作者 赞过
从买来到现在,用了一段时间,总体感觉,下载游戏速度特别慢,但是游戏很好,健身环大冒险真减肥,现在每晚用它健身,很不错,游戏很好,从小就喜欢玩马里奥。健身环太好玩了,出去夜跑有蚊子还有夜宵摊对联网需求不大,国行机足够使用,没插内存卡是25G,J
试玩了几天才来评价,游戏很多,热度比较高的街机游戏也都有。按键灵敏,开机时间和载入时间也挺快。唯独这个摇杆,或许是长时间不接触摇杆,*控上感觉有些生硬,玩对战游戏释放技能不流畅。还有链接电脑模拟器这个摇杆不能正常设置,现在链接电脑这项功能不能使用。其他还好。
整体评价质量强硬且性价比高,真的很回味怀念。反应灵敏非常多的经典小游戏,很怀念小时候玩的游戏机,这个找找感觉,很喜欢。包装严实,质量很不错,玩起来很流畅外观挺好的商品品质全身塑料无毛刺做工可以很好玩,很喜欢,找回童年回忆包装很好,礼品袋也很好看,有质感。分量很足,拿在手上看起来还是很高端的游戏流畅,没发现卡机,屏幕显示不错。这个价格挺有性价比的。
作者 赞过
老公非常喜欢的游戏机,带着儿子一起玩儿时的游戏,好像回到了童年一样,游戏机插上视频线,和电视机连接上打游戏感觉不要太爽奥!最喜欢魂斗罗,里面经典游戏太多了,速度很快非常流畅,画质清晰明了,喜欢的朋友可以考虑下手一个了!
41、宝贝收到急不可待打开把以前的老游戏卡插上尝试了一下三十年前的游戏依然是那么的诱人随机给的500合一游戏卡也有经典游戏在里面太喜欢了赞,整体评价慢慢的都是童年的回忆流畅度高清屏幕,一点不卡顿外形外观颜色搭配非常好看运行速度运行非常快,很流畅
客服态度不错,值得称赞,游戏机在小电视上效果还不错,但在大尺寸电视上,不要指望有真的如描述那样高清,颗粒感非常强,也许是红白机的技术限制,但这是事实!宝贝挺好的,是小时候的回忆,收到宝贝后仿佛回到了小时候在电视机前坐着打游戏,是我的最爱了,游戏种类也是挺多的,很喜欢。![[大笑] [大笑]](//assets.imedao.com/ugc/images/face_regular/v1/emoji_02_laughing.png?v=1)
给孩子的六一礼物,经典游戏机,孩子非常喜欢,感谢客服洛洛非常细心热情的服务.洛洛小妹有好好回答我的疑问,机子手感不错的,几十块就可以给小孩打发时间,宝贝比我想象中的还要好!不得不得竖起大拇指。下次需要的时候我还会再来的,到时候麻烦掌柜给个优惠哦!
因为疫情封控,快递到公司的宝贝隔了很久才到我手上。童年的回忆,很好!看目录其实后面很多游戏重复的,但这个价格值了。不到3岁的宝宝会问爸爸你那台很多按钮的手机在哪里呢我想看很喜欢!喜欢这个游戏机!外形外观颜色非常好看!
顺丰快递不得不送是快递的佼佼者,安全快速,质量和清晰度没问题,完了几款小时候经常玩的,送的手办也没忘了,就是感觉机器和手柄没有小时候大了呢手柄应该在大一些!怀旧一下,我记得以前带键盘的游戏机才200多!那还是0几年!现在生活好了,谁也不差这点钱!
很满意,质量很好操作也很简单。游戏多。特别喜欢流畅度运行很顺畅,没有延迟卡顿现象。按键不错按键舒适,磨砂的外壳超长待机,超长体验。性价比更高屏幕够大,很清晰,按键很好用,做工精细,游戏有400个不同的小游戏,有好多都不会玩,我也试玩了找到小时候的回忆。电池也很耐用,游戏音量可以调节很酷,很好看,屏幕超清晰,值得购买鼓掌
适用年龄适应所有年龄段整理容易度安装简单,既插既用宝贝特点游戏启动速度快,种类繁多,画面清晰流畅,不卡顿材质介绍金属材质,无毛刺,做工精细,摇杆和按键反应灵敏。
大件的东西还是很注重品质和售后服务的!亦然首选了这家天猫店铺。不得不说天猫店铺的服务不是一般的好,机器质量很好。放在家里样式很大气,经典红色很漂亮!孩子们很喜欢,店家还送了很多礼品!值得购买!![[捂脸] [捂脸]](//assets.imedao.com/ugc/images/face_regular/v1/emoji_33_face.png?v=1)
顺丰快递不得不送是快递的佼佼者,安全快速,质量和清晰度没问题,完了几款小时候经常玩的,送的手办也没忘了,就是感觉机器和手柄没有小时候大了呢手柄应该在大一些!怀旧一下,我记得以前带键盘的游戏机才200多!那还是0几年!现在生活好了,谁也不差这点钱!
里面的游戏都很经典机智,都是小时候玩过的游戏,现在玩起都能想到当年那份兴致呲牙,真是很怀旧玫瑰,满满的都是回忆,很高兴还能通过手掌想到过去得开心时光爱心,机器反应也很快让我看看,按键手感也不错,画面是当时的画质强,很满意。OK推荐购买!
嘴上一套,背后一套,大家都是做波段,高抛低吸,谁也没比谁高贵,还耐心资本