<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>npm | OKHK 👀</title><description>🤣 不一定客观，不一定理性，个人数字泔水\(⁠◔⁠‿⁠◔⁠)✨ Thinking...</description><link>https://okhk.pages.dev</link><item><title>#PSA: debug、chalk 等 npm 包被骇：请检查受影响版本是否被使用</title><link>https://okhk.pages.dev/posts/6829</link><guid isPermaLink="true">https://okhk.pages.dev/posts/6829</guid><pubDate>Tue, 09 Sep 2025 07:29:49 GMT</pubDate><content:encoded>&lt;a href=&quot;/search/result?q=%23PSA&quot;&gt;#PSA&lt;/a&gt;: debug、chalk 等 &lt;mark&gt;npm&lt;/mark&gt; 包被骇：请检查受影响版本是否被使用。&lt;br /&gt;&lt;br /&gt;- Qix- 是终端字符处理方面一些著名 &lt;mark&gt;npm&lt;/mark&gt; 包的开发者，维护包括 ansi-styles、debug、chalk 等包。其中许多包每周下载量上亿次。&lt;br /&gt;- 开发者被 2FA 恢复验证邮件钓鱼，使得骇客得以访问开发者的 &lt;mark&gt;npm&lt;/mark&gt; 账号。&lt;br /&gt;- 目前有 18 个包确认被注入恶意代码；截至现时，已知被注入恶意代码的版本均被移除。原文列出了这些包的列表。&lt;br /&gt;- （ChatGPT 称）恶意代码的主要行为是替换 HTTP 等请求中的数字货币账户地址，使用户的付款等操作的接收者变为骇客提供的地址。&lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;https://github.com/debug-js/debug/issues/1005#issuecomment-3266868187&quot; target=&quot;_blank&quot;&gt;gh:debug-js/debug#1005&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;seealso: &lt;a href=&quot;https://news.ycombinator.com/item?id=45169657&quot; target=&quot;_blank&quot;&gt;HackerNews:45169657&lt;/a&gt;&lt;br /&gt;linksrc: &lt;a href=&quot;https://t.me/bupt_moe/2516&quot; target=&quot;_blank&quot;&gt;https://t.me/bupt_moe/2516&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href=&quot;/search/result?q=%23npm&quot;&gt;#npm&lt;/a&gt; &lt;a href=&quot;/search/result?q=%23security&quot;&gt;#security&lt;/a&gt;&lt;a href=&quot;https://github.com/debug-js/debug/issues/1005&quot; target=&quot;_blank&quot;&gt;
  
  &lt;div&gt;GitHub&lt;/div&gt;
  
  &lt;div&gt;(RESOLVED) Version 4.4.2 published to &lt;mark&gt;npm&lt;/mark&gt; is compromised · Issue #1005 · debug-js/debug&lt;/div&gt;
  &lt;div&gt;MESSAGE FROM @Qix- : PLEASE SEE #1005 (comment) FOR LATEST UPDATES. Version not present in this repo has been pushed out to &lt;mark&gt;npm&lt;/mark&gt;. https://www.npmjs.com/package/debug/v/4.4.2?activeTab=code src/index...&lt;/div&gt;
&lt;/a&gt;</content:encoded></item></channel></rss>