首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
突遭区块链蠕虫攻击,npm超140个毒包肆虐分析与防范

突遭区块链蠕虫攻击,npm超140个毒包肆虐分析与防范

热心网友
58
转载
2026-03-30

这是继 2025 年的 Shai-Hulud 蠕虫之后,第二起确认的自我传播 npm 攻击。说明这种玩法已经被黑客摸透了,以后只会更多。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

npm 生态系统正遭遇一场前所未有的供应链灾难!

一个名为CanisterWorm的自我传播蠕虫病毒已感染 超过 140 个恶意包制品,波及 66 个以上独特 npm 包。

该蠕虫利用窃取的开发者凭证自动传播,无需人工干预即可感染新的包,形成指数级扩散的"供应链瘟疫"。

事件起因

事情要从去年说起。

有个黑客团伙叫TeamPCP,他们先黑进了Trivy(就是那个很火的漏洞扫描工具)。

他们在Trivy的v0.69.4版本里塞了后门,然后一口气在GitHub上强推了75个恶意标签。

很多开发者中招后,这帮人拿到了大量的 npm 账号密码。

\

然后他们写了这个CanisterWorm蠕虫——它会自动用你的账号去发布新的毒包,感染更多人。

它是怎么传染的?三步走

第一步:你装了个带毒的包

npm install @emilgroup/xxx ← 看起来正常的包,postinstall 脚本偷偷运行

第二步:它偷你的 npm 账号

翻你的.npmrc文件找 token看环境变量里的NPM_TOKEN找到就保存下来

第三步:它用你的身份发毒包

"检测到你有 5 个 npm 包,正在帮你发布 v1.2.3..."

然后下一个开发者安装这些包,循环往复...

已经有多少人中招?

140+ 个恶意版本被发布66 个以上的包被感染重灾区:@emilgroup/*(28 个)、@opengov/*(16 个)

如果你最近装过这些组织的包,你的系统可能已经有后门了。

这蠕虫最阴的地方——它用区块链当服务器。

具体来说,它连的是Internet Computer (ICP)的 canister(类似智能合约)。

这玩意儿是去中心化的,没有固定 IP,没有单一服务器,你根本没办法查封它。

它每50分钟去区块链上问一次:"有新指令吗?"

现在那个指令指向的是一个 YouTube 视频(Rick Roll),所以目前是"休眠"状态。

但黑客随时可以把视频链接换成真正的恶意代码,瞬间激活全球所有感染的机器。

还有更狠的:它会看你在哪个国家

最新版本加了地理识别:

检测到是伊朗的电脑 → 直接格式化硬盘 + 强制重启(搞破坏)其他国家的 → 悄悄装后门(搞潜伏)

这说明攻击者不单单只是为了钱。

我们现在可以做什么?(按优先级)

应急方案(5 分钟内):

去https://www.npmjs.com/settings/tokens删掉所有token,重新创建跑上面的检查命令,看有没有pgmon服务如果你维护npm包,检查最近有没有异常版本发布删掉node_modules和package-lock.json,重新装依赖加这个配置,禁止安装时自动跑脚本:

npm config set ignore-scripts true

(缺点是有些正常包也会失效,但安全第一)

长期方案

给npm账号开2FA(双因素认证)用短期有效的token,别用永久token装包前看看是不是最新源,版本号有没有异常

写在最后

以前的供应链攻击:黑客手动一个个包植入,被抓就完了。

这次的蠕虫:全自动传播,越传越多,根本停不下来。

而且这是继 2025 年的Shai-Hulud蠕虫之后,第二起确认的自我传播 npm 攻击。说明这种玩法已经被黑客摸透了,以后只会更多。

现在就去检查你的 npm token 和系统服务。别等明天,明天可能就轮到你当"帮凶"了。

信息来源:GBHackers、Socket、Aqua Security 等安全团队

相关链接:https://gbhackers.com/canisterworm-hijacks-npm/

来源:https://www.51cto.com/article/839370.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

突遭区块链蠕虫攻击,npm超140个毒包肆虐分析与防范
科技数码
突遭区块链蠕虫攻击,npm超140个毒包肆虐分析与防范

这是继 2025 年的 Shai-Hulud 蠕虫之后,第二起确认的自我传播 npm 攻击。说明这种玩法已经被黑客摸透了,以后只会更多。 npm 生态系统正遭遇一场前所未有的供应链灾难!一个名为Ca

热心网友
03.30
孙美琪疑案井底人蠕虫在哪里
游戏攻略
孙美琪疑案井底人蠕虫在哪里

《孙美琪疑案:井底人》四级线索——蠕虫在哪里?井底人是孙美琪疑案系列的第六季第一集,在游戏中,玩家将进入一个全新的案例,下面3DM小编给大家带来了《孙美琪疑案:井底人》蠕虫线索获得方法位置介绍,还没有

热心网友
03.07
孙美琪疑案古董店蠕虫在哪里
游戏攻略
孙美琪疑案古董店蠕虫在哪里

《孙美琪疑案:古董店》五级线索——蠕虫在哪里?古董店DLC是孙美琪疑案第六季第二集,游戏内线索很多,大家可能不能一一找到,下面3DM小编给大家带来了《孙美琪疑案:古董店》dlc攻略线索【蠕虫】获取方法

热心网友
02.28

最新APP

恶魔秘境
恶魔秘境
角色扮演 03-29
猫和老鼠华为
猫和老鼠华为
休闲益智 03-29
暗黑之地
暗黑之地
角色扮演 03-28
你比我猜
你比我猜
休闲益智 03-26
锦绣商铺
锦绣商铺
模拟经营 03-26

热门推荐

iPhone Fold全面评测:外观设计革新与系统新功能解读
网络安全
iPhone Fold全面评测:外观设计革新与系统新功能解读

快科技3月30日消息,知名苹果爆料人Mark Gurman近日表示,即将问世的iPhone Fold将成为苹果历史上意义最为重大的改款机型,其重要性超越了当年的iPhone 4以及开启全面屏时代的i

热心网友
03.30
微软新团队推进Win11原生应用,将彻底告别网页套壳
电脑教程
微软新团队推进Win11原生应用,将彻底告别网页套壳

3月30日消息,微软Store和文件资源管理器合作伙伴架构师Rudy Huyn在社交平台确认,正在组建一支新团队负责Windows 11应用开发,并明确表示新应用将100%采用原生技术构建,不再依赖

热心网友
03.30
厦门超级独角兽登陆港交所,市值飙升破430亿
科技数码
厦门超级独角兽登陆港交所,市值飙升破430亿

今日港交所IPO现场四锣同响,一家半导体超级独角兽也在其中。 3月30日,全球最大碳化硅外延供货商瀚天天成电子科技(厦门)股份有限公司(以下简称“瀚天天成”),正式在港交所挂牌上市。此次IPO

热心网友
03.30
苹果折叠屏或成iPhone重大改款,或弃用面部识别
科技数码
苹果折叠屏或成iPhone重大改款,或弃用面部识别

3月以来,苹果首款折叠屏iPhone的相关爆料持续升温。知名科技记者马克·古尔曼在最新一期的《Power On》通讯中,对这款折叠屏iPhone寄予了极高的评价;他表示这款手机将是自2017年iPh

热心网友
03.30
领取微信直播预约流量激励的实用技巧
手机教程
领取微信直播预约流量激励的实用技巧

微信直播预约流量激励领取攻略及 2026 小游戏预约获 200 万曝光方法在当今数字化的时代,微信直播和各类小游戏成为了吸引流量、拓展业务的重要途径。而其中的预约流量激励和曝光机会

热心网友
03.30