游乐游手机版
首页/科技数码/文章详情

突遭区块链蠕虫攻击,npm超140个毒包肆虐分析与防范

时间:2026-03-30 13:43
这是继 2025 年的 Shai-Hulud 蠕虫之后,第二起确认的自我传播 npm 攻击。说明这种玩法已经被黑客摸透了,以后只会更多。 npm 生态系统正遭遇一场前所未有的供应链灾难!一个名为Ca

这是继 2025 年的 Shai-Hulud 蠕虫之后,第二起确认的自我传播 npm 攻击。说明这种玩法已经被黑客摸透了,以后只会更多。

npm 生态系统正遭遇一场前所未有的供应链灾难!

一个名为CanisterWorm的自我传播蠕虫病毒已感染 超过 140 个恶意包制品,波及 66 个以上独特 npm 包。

该蠕虫利用窃取的开发者凭证自动传播,无需人工干预即可感染新的包,形成指数级扩散的"供应链瘟疫"。

事件起因

事情要从去年说起。

有个黑客团伙叫TeamPCP,他们先黑进了Trivy(就是那个很火的漏洞扫描工具)。

他们在Trivy的v0.69.4版本里塞了后门,然后一口气在GitHub上强推了75个恶意标签。

很多开发者中招后,这帮人拿到了大量的 npm 账号密码。

\

然后他们写了这个CanisterWorm蠕虫——它会自动用你的账号去发布新的毒包,感染更多人。

它是怎么传染的?三步走

第一步:你装了个带毒的包

npm install @emilgroup/xxx ← 看起来正常的包,postinstall 脚本偷偷运行

第二步:它偷你的 npm 账号

翻你的.npmrc文件找 token看环境变量里的NPM_TOKEN找到就保存下来

第三步:它用你的身份发毒包

"检测到你有 5 个 npm 包,正在帮你发布 v1.2.3..."

然后下一个开发者安装这些包,循环往复...

已经有多少人中招?

140+ 个恶意版本被发布66 个以上的包被感染重灾区:@emilgroup/*(28 个)、@opengov/*(16 个)

如果你最近装过这些组织的包,你的系统可能已经有后门了。

这蠕虫最阴的地方——它用区块链当服务器。

具体来说,它连的是Internet Computer (ICP)的 canister(类似智能合约)。

这玩意儿是去中心化的,没有固定 IP,没有单一服务器,你根本没办法查封它。

它每50分钟去区块链上问一次:"有新指令吗?"

现在那个指令指向的是一个 YouTube 视频(Rick Roll),所以目前是"休眠"状态。

但黑客随时可以把视频链接换成真正的恶意代码,瞬间激活全球所有感染的机器。

还有更狠的:它会看你在哪个国家

最新版本加了地理识别:

检测到是伊朗的电脑 → 直接格式化硬盘 + 强制重启(搞破坏)其他国家的 → 悄悄装后门(搞潜伏)

这说明攻击者不单单只是为了钱。

我们现在可以做什么?(按优先级)

应急方案(5 分钟内):

去https://www.npmjs.com/settings/tokens删掉所有token,重新创建跑上面的检查命令,看有没有pgmon服务如果你维护npm包,检查最近有没有异常版本发布删掉node_modules和package-lock.json,重新装依赖加这个配置,禁止安装时自动跑脚本:

npm config set ignore-scripts true

(缺点是有些正常包也会失效,但安全第一)

长期方案

给npm账号开2FA(双因素认证)用短期有效的token,别用永久token装包前看看是不是最新源,版本号有没有异常

写在最后

以前的供应链攻击:黑客手动一个个包植入,被抓就完了。

这次的蠕虫:全自动传播,越传越多,根本停不下来。

而且这是继 2025 年的Shai-Hulud蠕虫之后,第二起确认的自我传播 npm 攻击。说明这种玩法已经被黑客摸透了,以后只会更多。

现在就去检查你的 npm token 和系统服务。别等明天,明天可能就轮到你当"帮凶"了。

信息来源:GBHackers、Socket、Aqua Security 等安全团队

相关链接:https://gbhackers.com/canisterworm-hijacks-npm/

来源:https://www.51cto.com/article/839370.html
上一篇华硕Intel 800系主板开售指南:200系搭配与性能解析 下一篇ES2026原生模式匹配:更优雅的JavaScript逻辑判断新选择
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
年国家能源局充换电服务业用电量增速48.8%
科技数码 · 2026-06-29

年国家能源局充换电服务业用电量增速48.8%

2025年全社会用电量达103682亿千瓦时,同比增长5 0%。充换电服务业用电增速高达48 8%,信息传输与软件服务业增速17 0%。第三产业和居民用电对增长贡献率合计占一半。中国成为全球首个年度用电量超10 4万亿千瓦时的国家。

追风者 GLACIER ONE 360 S25 液冷散热器新品上市 联体风扇售价429元
科技数码 · 2026-06-29

追风者 GLACIER ONE 360 S25 液冷散热器新品上市 联体风扇售价429元

追风者冰川360S25液冷散热器售价429元,三联一体风扇便捷安装,冷头小体积纯铜底座噪音18dB,风扇转速300-2000RPM、风量75CFM、静压2 96mmAq,五年质保漏液包赔。

三星Galaxy Watch8用户反馈谷歌后台组件异常
科技数码 · 2026-06-29

三星Galaxy Watch8用户反馈谷歌后台组件异常

三星GalaxyWatch8、Watch5Pro、Watch6及Watch7用户反映,GooglePlayServices后台耗电异常,电量占比最高达99 97%,远超正常水平,严重影响续航。目前故障原因不明,谷歌尚未发布官方声明。

罗永浩批苹果iOS 27创新不足 盼新CEO改进
科技数码 · 2026-06-29

罗永浩批苹果iOS 27创新不足 盼新CEO改进

罗永浩批评苹果iOS27创新不足,称仅有双iPhone同号、音量分离等数十项细节改进,认为库克时代缺乏突破性创新,股市虽好但消费者只能被迫接受挤牙膏式升级。

年国产车出口710万辆,两家车企销量破百万
科技数码 · 2026-06-29

年国产车出口710万辆,两家车企销量破百万

2025年国产汽车出口总量达710万辆,同比增长21%。奇瑞以134万辆居首,比亚迪105万辆次之,上汽乘用车出口占比60%最高,长城出口51万辆。吉利、长安等主流品牌同步增长,小鹏、零跑等新兴品牌海外拓展加速。