Tags供应链攻击后门发布时间Jun 25, 2025摘要研究人员发现一批与朝鲜发起的Contagious Interview活动相关的恶意npm包通过供应链攻击上传至npm账户并被下载超4000次部分恶意包仍可下载内置HexEval加载器用于收集信息并分发BeaverTail窃取器及Python后门InvisibleFerret攻击者利用伪装招聘人员的社交工程手段诱使开发者运行恶意项目以窃取数据并控制设备来源不安全