在 PyTorch Lightning AI 训练库中发现了沙丘主题恶意软件
PyPI 包 'lightning' 是一个广泛使用的深度学习框架,最近遭遇供应链攻击,影响了 2.6.2 和 2.6.3 版本。这些恶意版本包含一个隐藏的 _runtime 目录,其中的混淆 JavaScript 负载会在模块导入时自动执行,窃取凭证、认证令牌、环境变量和云密钥,并试图污染 GitHub 仓库。攻击者使用沙丘主题,包括创建名为 EveryBoiWeBuildIsaWormBoi 的公共仓库。此攻击被认为是与之前的迷你沙丘攻击同一威胁行为者所为。受影响的用户需检查项目依赖关系,审计仓库中是否存在注入文件,并旋转任何 GitHub 令牌、云凭证或 API 密钥。