CrowdStrike Holdings, Inc.(纳斯达克股票代码:CRWD)8 月 3 日表示,与朝鲜有关的对手向 npm(节点包管理器)上的至少 131 个 Mastra AI 框架包注入了恶意依赖项。微软公司(纳斯达克股票代码:MSFT)拥有 GitHub,后者于 2020 年收购了 npm,并运营位于攻击链中心的注册表。
这是开发商供应链的违规行为,并且分配效率异常高。被盗的维护者凭据让攻击者可以发布标记为最新版本的有毒 Mastra 版本。然后,恶意的 easy-day-js 依赖项会在安装过程中运行,从而暴露开发人员的计算机和构建管道,导致凭证盗窃和远程代码执行。 CrowdStrike 发现,2026 年上半年已识别的软件注册表威胁中有 87% 涉及 npm 软件包。
微软的角色是双向的。 GitHub 控制着注册表基础设施,其咨询数据库为 npm 审计提供支持,因此重复的帐户接管会增加强化发布和依赖项扫描的负担。然而,微软自己 6 月 17 日的调查发现了 140 多个受影响的 Mastra 软件包,并在 Defender Antivirus、Defender for Endpoint 和 Defender XDR 中进行了详细检测。给 npm 带来声誉风险的同一事件也给了微软销售集成安全性的另一个理由。
更直接的需求通读属于CrowdStrike。其 2027 财年第一季度收入增长 26% 至 13.9 亿美元,年度经常性收入增长 24% 至 55.1 亿美元。根据 Insider Monkey 的数据库,对冲基金所有权也从 2025 年第四季度的 67 个投资组合增加到 2026 年第一季度末的 79 个。估值是制约因素:大约 1900 亿美元的市值相当于 CrowdStrike 59.1 亿至 59.6 亿美元财年收入指导的约 32 倍。该业务必须维持在 20% 左右的增长区间,才能保持舒适的市盈率。
按照该估值,只有当 CrowdStrike 将需求信号转换为新模块、更大的合同和持久的经常性收入时,攻击才会改变库存情况。
7 月 15 日的空头利息为 2745 万股,占流通量的 2.79%,根据 Finviz 当前的交易量计算,大约需要 2.3 天的时间才能回补。名义股数是在 CrowdStrike 7 月 2 日进行四股拆股之后进行的,因此不应将其误认为是突然的四倍看跌走势。
微软公司(纳斯达克股票代码:MSFT)7 月 29 日季度收入达 900 亿美元,增长 18%,其中 Azure 增长 43%。这种规模使得 npm 的妥协在经济上变得无关紧要。 CrowdStrike Holdings, Inc.(纳斯达克股票代码:CRWD)获得了更强劲的需求信号,但其估值使其成为持有而非追逐的股票。微软仍然是更好的核心持有者,因为它拥有易受攻击的开发者渠道和可以通过修复获利的安全堆栈。
虽然我们承认 MSFT 和 CRWD 作为投资的潜力,但我们相信某些人工智能股票具有更大的上涨潜力,并且下行风险较小。如果您正在寻找一只被极度低估的人工智能股票,并且该股票也将从特朗普时代的关税和离岸趋势中受益匪浅,请参阅我们关于最佳短期股票的免费报告。