ChainDrop 蠕虫攻陷 npm 逾 1300 个包

自我传播蠕虫 ChainDrop 已入侵 npm 仓库超过 1300 个包,合计月下载量达 20 亿次,包括 Keyv、Cacheable 等热门缓存工具。攻击始于黑客攻破 Keyv 维护者的 GitHub 账号,并蔓延至 Deliveroo、Qlik、ServiceTitan 等机构相关包;恶意版本经正常的 GitHub Actions 流程发布,带有合法来源证明。

中毒包内的 setup.mjs 投放器与 Math_Symbol.js 窃密脚本会在执行 npm install 时自动运行,窃取 GitHub、npm、AWS、Kubernetes 等凭证并感染其他维护者的包。安全公司建议:安装过受影响版本即应视系统已被攻破,重建环境、轮换所有令牌并检查日志;npm-cache[.]com 域名可作为失陷指标。攻击仍在扩散,受影响包数量预计继续增加。

BleepingComputer

本站提供的一切软件、教程和内容信息仅限用于学习和研究目的;不得将上述内容用于商业或者非法用途。本站所有信息均来自网络,版权争议与本站无关。您必须在下载后的24个小时之内,从您的电脑或手机中彻底删除上述内容。如果您喜欢该程序,请支持正版,购买注册,得到更好的正版服务。如有侵权不妥之处请致信 E-mail:[email protected] 我们会积极处理。敬请谅解!