游乐游手机版
首页/业界动态/文章详情

突发!npm 遭区块链蠕虫攻击!140+ 毒包肆虐!

时间:2026-04-15 22:38
事件起因 事情的源头,可以追溯到去年的一次重大安全事件。当时,一个名为TeamPCP的黑客组织,将目标对准了流行的漏洞扫描工具Trivy。他们成功入侵后,在其v0 69 4版本中植入了后门,随后在GitHub上以强力推送的方式,发布了多达75个恶意标签。这次攻击导致大量开发者中招,使得该团伙窃取了数

事件起因

事情的源头,可以追溯到去年的一次重大安全事件。当时,一个名为TeamPCP的黑客组织,将目标对准了流行的漏洞扫描工具Trivy。他们成功入侵后,在其v0.69.4版本中植入了后门,随后在GitHub上以强力推送的方式,发布了多达75个恶意标签。这次攻击导致大量开发者中招,使得该团伙窃取了数量可观的npm账户凭证。

\

正是利用这批窃取的凭证,黑客们开发出了名为CanisterWorm的蠕虫。这款蠕虫的可怕之处在于,它能自动登录受害者的npm账户,发布新的恶意软件包,从而形成自我繁殖的感染链条。

它是怎么传染的?三步走

第一步:你装了个带毒的包

当开发者执行一条看似普通的安装命令时,陷阱就已经布下:

npm install @emilgroup/xxx  ← 看起来正常的包,postinstall 脚本偷偷运行

第二步:它偷你的 npm 账号

安装后,隐藏在包内的脚本立即开始行动:翻找项目的.npmrc配置文件,扫描系统环境变量,目的只有一个——窃取有效的NPM_TOKEN。一旦得手,便将其保存下来。

第三步:它用你的身份发毒包

接下来,蠕虫会利用盗取的令牌,以受害者的身份发布新的恶意包版本。整个过程可能被伪装成一次正常的版本更新,例如提示:“检测到你有 5 个 npm 包,正在帮你发布 v1.2.3...”。

“检测到你有 5 个 npm 包,正在帮你发布 v1.2.3...”

就这样,下一个毫无戒备的开发者安装这些新包后,循环再次开始,感染规模如滚雪球般扩大。

已经有多少人中招?

目前的影响范围已经相当惊人:累计发布了超过140个恶意版本,波及66个以上独立的npm包。其中,@emilgroup/*(28个包)和@opengov/*(16个包)这两个命名空间下的包是重灾区。如果你近期安装过来自这些组织的软件包,务必警惕,你的系统可能已被植入后门。

这次攻击最棘手的设计在于其命令与控制(C2)服务器。蠕虫并未使用传统的中心化服务器,而是连接到了Internet Computer(ICP)区块链上的“容器”(类似智能合约)。这种去中心化的基础设施没有固定IP,也无法被轻易查封,提供了极强的抗打击能力。蠕虫每50分钟会向区块链查询一次最新指令。目前,指令指向的还是一个“戏弄”人的YouTube视频(即所谓Rick Roll),这使得它处于“休眠”状态。但危险在于,攻击者随时可以更换指令,一旦指向真实的恶意载荷,全球所有被感染的机器将在瞬间被激活。

还有更狠的:它会看你在哪个国家

更值得关注的是,蠕虫的最新变种增加了地理定位功能,具备“选择性破坏”能力:

  • 若检测到运行环境位于伊朗,则会执行格式化硬盘并强制重启的破坏性操作。
  • 对于其他国家或地区的机器,则选择悄悄安装后门,进行隐蔽的潜伏。

这种行为模式清晰地表明,攻击者的意图并不仅仅是谋取经济利益,其动机可能更为复杂。

我们现在可以做什么?(按优先级)

应急方案(5 分钟内):

  1. 立即访问 https://www.npmjs.com/settings/tokens,撤销所有现有的npm访问令牌,然后仅创建必需的新令牌。
  2. 在系统上运行检查命令(如审查进程),查看是否存在异常的“pgmon”服务。
  3. 如果你是npm包的维护者,立即检查你名下的包在近期是否有非你本人发布的异常版本。
  4. 删除项目中的node_modules目录和package-lock.json文件,使用干净的依赖重新安装。
  5. 设置npm配置以禁止安装时自动执行脚本,这是阻断此类攻击的关键一步:
    npm config set ignore-scripts true
    需要注意的是,这可能会导致一些依赖安装后脚本的正经包功能失效,但在安全威胁面前,此举至关重要。

长期方案

  • 为你的npm账户启用双因素认证(2FA),这是账户安全的第一道坚实防线。
  • 使用短期、自动过期的访问令牌,彻底放弃使用永久有效的令牌。
  • 在安装依赖前养成习惯,确认包来源是否官方,并审查版本号是否有可疑的突然更新。

写在最后

对比过去的软件供应链攻击,黑客往往需要手动逐一投毒,行动效率有限且易被追踪。而这次的蠕虫攻击实现了全自动传播,感染能力呈指数级增长,一旦启动便难以遏制。

值得注意的是,这是继2025年的Shai-Hulud蠕虫之后,第二起被确认的具备自我传播能力的npm供应链攻击。这无疑是一个强烈的信号:黑客已经彻底掌握了这种攻击模式的“方法论”,类似的威胁未来只会更加频繁。说得直白些,供应链安全的游戏规则正在被改写。

行动建议非常明确:现在就去检查你的npm令牌和系统服务。不要等待,明天或许就轮到你被动地成为传播链条中的下一个“帮凶”。

(本文信息综合整理自GBHackers、Socket、Aqua Security等安全团队的研究报告。相关深度分析可参考:https://gbhackers.com/canisterworm-hijacks-npm/

来源:https://www.51cto.com/article/839370.html
上一篇英国政府警告:若科技公司未能删除非自愿私密影像,高管将面临监禁 下一篇安卓开发者天塌了?谷歌新政一夜变苹果!开发者炸锅:明年起做 APK 先举身份证!网友:近年来科技界最糟糕的事
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
2026一键重装系统软件优选榜单灵动数智成口碑之选
业界动态 · 2026-05-30

2026一键重装系统软件优选榜单灵动数智成口碑之选

时间来到2026年4月,电脑系统问题依然是困扰办公与生活的“老大难”。无论是系统崩溃、运行卡顿,还是想升级体验新版本,一键重装系统软件都因其便捷高效的特点,成为了越来越多用户的首选工具。市场需求的增长催生了众多服务商,但随之而来的,是功能单一、缺乏售后、兼容性差等痛点。用户面对琳琅满目的产品,急需一

中国汽车制造商首次夺冠 比亚迪登顶全球汽车创新排行榜
业界动态 · 2026-05-30

中国汽车制造商首次夺冠 比亚迪登顶全球汽车创新排行榜

全球汽车行业的创新格局正经历着前所未有的深刻变革。依据德国汽车管理中心(CAM)最新发布的《2026年汽车创新报告》,一项具有里程碑意义的转变已然发生:中国制造商比亚迪凭借157分的出色成绩,首次登顶全球汽车行业创新排行榜的冠军宝座。 这一分数不仅超越了去年榜首大众汽车的143分,也标志着自2005

荣威家越序列首款概念车正式亮相
业界动态 · 2026-05-30

荣威家越序列首款概念车正式亮相

4月21日,汽车市场迎来一位备受瞩目的新成员——荣威家越序列首款概念车“家越07”正式发布。这一全新“家越”序列,是荣威与火山引擎联手打造的AI原生产品矩阵。而这款概念车由约瑟夫·卡班领衔的上汽全球设计团队精心打造,采用名为“昂扬美学”的设计语言,整体造型挺拔有力,灯光细节营造尊贵氛围,旨在勾勒AI

奔驰加长GLE被动应对竞争 燃油豪华难敌电动化
业界动态 · 2026-05-30

奔驰加长GLE被动应对竞争 燃油豪华难敌电动化

燃油车市场的红利期已基本终结。如今,奔驰借助本土化生产带来的成本优势,打起了价格战,直接对标加长版宝马X5,其目标十分明确——延缓国产新能源车型全面替代传统燃油车的进程。但这条路还能走多久?现实给出的答案已相当清晰:消费者已不再单纯为品牌历史或情怀买单。新款奔驰加长版GLE虽然凭借品牌光环,在50万

张若昀白客主演《年会不能停2》定档8月7日
业界动态 · 2026-05-30

张若昀白客主演《年会不能停2》定档8月7日

今天(5月28日),职场喜剧电影《年会不能停2》正式官宣定档8月7日,同步放出了定档预告。这部续作由董润年执导,张若昀、白客领衔主演,大鹏和庄达菲特别出演——阵容上延续了前作的气质,又加入了新面孔。 根据备案信息,《年会不能停2》早在去年9月就已在国家电影局立项,编剧依旧是董润年和应萝佳这对老搭档。