npm包@ctrl/tinycolor遭恶意更新引发大规模供应链攻击
Socket Research Team于9月16日披露,npm包@ctrl/tinycolor遭恶意更新,引发影响超40个包的大规模供应链攻击。该包周下载量达220万次,受影响包涵盖angulartics2@14.1.2、@ctrl/tinycolor@4.1.1/4.1.2、ngx-color@10.0.2等40余包。官方建议用户立即卸载或锁定安全版本,同时审查受影响环境并轮换npm令牌及暴露密钥。