游乐游手机版
首页/AI热点日报/热点详情

node-ipc供应链攻击深度解析:npm包投毒窃取云凭证与密钥

类型:热点整理2026-08-15
Node js热门进程间通信包node-ipc遭遇供应链攻击,其9 1 6、9 2 3和12 0 1版本被植入恶意代码。该包周下载量超69万次,影响广泛。恶意程序会窃取AWS、Azure、GitHub等云凭证与密钥,以及各类本地敏感文件,并采用隐蔽的DNSTXT查询方式外传数据以规避检测。此次事件

近日,Node.js 生态中被广泛使用的进程间通信包node-ipc遭遇了新一轮供应链攻击,其多个新发布版本被植入了可用于信息窃取的恶意代码。该 npm 包每周下载量超过69万次,且被大量项目作为依赖使用,这意味着此次 node-ipc 供应链投毒事件的影响范围很可能会沿着依赖链持续扩散至更多下游项目。

node-ipc供应链攻击深度解析:周下载69万次npm包被投毒,可窃取云凭证与密钥

安全研究人员已经确认,node-ipc@9.1.6、9.2.3和12.0.1这三个版本属于恶意版本。攻击者疑似通过入侵一名长期不活跃维护者的账户,将经过深度混淆处理的恶意代码植入到 CommonJS 入口文件中。一旦应用加载这些受感染版本,恶意程序就会自动执行,风险会直接波及开发者本地设备、CI/CD 持续集成环境以及生产服务器。

恶意代码的攻击目标与窃取流程

被植入的恶意程序能力较强,主要目的是系统性收集各类敏感凭证和关键数据。其攻击目标覆盖主流云服务平台,包括 AWS、Azure、GCP、Oracle Cloud 和 DigitalOcean 的访问密钥。同时,它还会主动搜索 SSH 密钥、Kubernetes 配置、Docker 凭证、Helm 与 Terraform 相关机密信息,以及 npm、GitHub、GitLab 和 Git CLI 的访问令牌。

此外,恶意程序还会进一步扫描系统中的敏感文件,例如保存环境变量的.env文件、数据库连接字符串、Shell命令历史记录、CI/CD流水线中的机密,甚至还包括 macOS 钥匙串、Linux 密钥环、Firefox 配置文件以及 Microsoft Teams 本地存储数据等。为提升窃取效率并尽量减少在主机上留下明显痕迹,程序会跳过大于 4 MiB 的文件,并自动忽略 .git 和 node_modules 目录。

隐蔽的数据外传与攻击特点

此次 node-ipc 供应链攻击的一个突出特征,是其高度隐蔽的数据外传方式。攻击者并未使用更容易被防火墙识别和拦截的 HTTP 通信方式,而是改用 DNS TXT 查询传输窃取到的数据。他们还利用伪装成与 Azure 服务相关的域名发起解析请求,使恶意流量更容易混入正常 DNS 活动中,显著提升了安全团队发现、定位和溯源的难度。

据估算,若外传一个 500 KB 大小的压缩数据包,约会产生 29400 次 DNS TXT 请求。这种“化整为零”的数据传输策略,使整个攻击过程更不容易被及时察觉。当前分析显示,该恶意程序并未在受感染系统中建立持久化驻留机制,也没有尝试下载第二阶段攻击载荷,其整体策略更倾向于在短时间内快速窃取敏感信息后立即退出。

这起事件再次凸显了开源软件供应链安全的现实脆弱性。一个被广泛依赖的基础组件一旦遭到攻陷,其影响就可能像涟漪一样迅速扩散到整个生态。对于开发者和企业而言,应加强对第三方依赖版本的监控与安全审计,及时修复已知漏洞并更新安全补丁,同时在构建和部署流程中引入更严格的依赖检测与安全扫描机制,以更有效地防范类似 npm 包投毒和供应链攻击事件。

来源:IT之家

相关热点

继续查看同栏目近期热点。

延伸阅读

补充最近整理过的热点入口。