提醒一下ComfyUI插件作者,有人盯着你们发钓鱼邮件

我是写ComfyUI扩展的,刚收到一封明显是骗局的邮件。套路是诱导你装一个来路不明的npm包,或者直接curl一个sh脚本执行。我没细看内容,但明显就是那一套。可能有人真会中招。

我猜他们盯着插件作者是想偷GitHub和ComfyUI Registry的凭证,然后往扩展里注入恶意代码,这样连带用户一起坑。说到底很多人没意识到npm、pip这些包管理器本质就是包着的curl,被骗子拿来钻空子。

加上目标人群小,反而容易绕过垃圾邮件检测。那个包叫runaic/aic,大家看到直接删。有懂npm怎么举报的说一声。

curl sh脚本是重灾区

作者凭证被偷等于连累一片人

目标小反而躲过检测这点阴险

记下这包名了,谢提醒

供应链投毒现在越来越猖狂