TanStack npm 供应链攻击复盘:Pwn Request + 缓存投毒 + OIDC 内存提取的完整攻击链
2026 年 5 月 11 日 19:20–19:26 UTC,攻击者向 42 个 @tanstack/ npm 包发布 84 个恶意版本。攻击链组合利用了 GitHub Actions 的三个机制——pullrequesttarget Pwn Request、Actions 缓存投毒、以及从 runner 内存提取 OIDC token——在不窃取任何 n…
2026 年 5 月 11 日 19:20–19:26 UTC,攻击者向 42 个 @tanstack/ npm 包发布 84 个恶意版本。攻击链组合利用了 GitHub Actions 的三个机制——pullrequesttarget Pwn Request、Actions 缓存投毒、以及从 runner 内存提取 OIDC token——在不窃取任何 n…
GitHub 宣布将于 2026 年 6 月 3 日在旧金山总部举办 "OpenClaw: After Hours" 社区交流活动。OpenClaw 是由 Peter Steinberger 发起的开源智能体(Agentic)系统框架,目前在 GitHub 上已获得超过 35 万颗星标,是目前增长最快的开源项目之一。 本次活动安排在 Microsoft Bu…
2026年4月30日,深度学习框架 PyTorch Lightning 的 PyPI 包 lightning 的 2.6.2 和 2.6.3 版本被植入恶意代码,import lightning 即触发窃取行为。月下载量约 800 万的包被劫持,波及大量 ML 训练管线和 CI 环境。 事件时间线 UTC 12:45 — lightning 2.6.2 发布…
Asahi Linux 项目贡献者 IntegralPilot 近日在 Reddit 上发布了照片,证实 Fedora 43 Asahi Remix 已在 M3、M3 Pro 及 M3 Max 芯片的 Mac 上成功运行 KDE Plasma 桌面环境。这标志着苹果自研芯片的 Linux 适配工作正式进入 M3 代。 从 M2 到 M3:底层硬件的大幅改动…
开源 Agent 框架 OpenClaw 发布 2026.4.24 版本,主要更新如下: 模型层:正式接入 DeepSeek V4 Flash 和 V4 Pro,V4 Flash 设为默认模型。修复了 DeepSeek 在多轮工具调用后续回合中的 thinking/replay 行为问题。 语音能力:Talk、Voice Call 和 Google Meet…
DeepSeek 于 4 月 23 日在 GitHub 上开源了高性能 GPU 算子库 TileKernels,基于 TileLang 框架开发。该库针对大语言模型的训练与推理场景进行了深度优化,算子性能已接近硬件计算强度与内存带宽的极限。 核心特性 TileKernels 的算子覆盖范围相当广泛: Gating — Top-k 专家选择与评分,用于 Mix…
月之暗面(Moonshot AI)发布了 Kimi K2.6 模型,在多项主流 Agent 和编码基准测试中取得开源 SOTA,多项指标追平甚至超越 GPT-5.4、Claude Opus 4.6 等闭源模型。 Kimi K2.6 Benchmark 基准表现 与 GPT-5.4 (xhigh)、Claude Opus 4.6 (max effort)、Ge…
云托管平台 Vercel 于 4 月 19 日发布安全公告,确认内部系统遭遇未经授权访问。该公司表示已启动调查,聘请了安全事件响应专家,并通知了执法部门。 暗网出售声明 几乎在同一时间,暗网论坛 BreachForums 上出现了一则出售帖,声称拥有 Vercel 的内部访问权限。卖家自称属于黑客组织 ShinyHunters,以 200 万美元的价格挂牌出…