网易首页 > 网易号 > 正文 申请入驻

【安全圈】史上最大 npm 供应链攻击:周下载量超 20 亿的 18 个包被植入恶意代码

0
分享至

关键词

恶意软件


Aikido Security披露了一起被称为史上最大规模的 npm 攻击事件。知名维护者qix的账户遭钓鱼邮件劫持,导致包括chalk、debug、ansi-styles在内的18 个高人气 npm 包被注入恶意代码。这些包合计每周下载量超过20 亿次,影响范围极其广泛。

攻击目的:劫持加密货币交易

与传统针对开发环境的恶意代码不同,此次注入的恶意逻辑专门针对加密货币钱包 API(如 MetaMask、Phantom 等)。

  • 用户在界面上看到的仍是正确的收款地址;

  • 实际签名交易时,资金会被重定向至攻击者控制的钱包。

研究显示,该恶意代码会:

  • 篡改fetch、XMLHttpRequest等核心函数;

  • 修改以太坊、比特币、Solana、Tron、莱特币、比特币现金等多种资产的交易数据;

  • 使用“以假乱真”的地址替换收款方,从而在浏览器和 API 层双重伪造交易流程。

攻击经过与影响


事件起因是 qix 收到冒充 npm 官方支持的钓鱼邮件(发件人:support@npmjs.help)。其账户被接管后,多个包被悄然更新。部分包(如simple-swizzle)在最新更新时仍处于受控状态。

Aikido 的恶意软件研究员Charlie Eriksen表示,他们在 5 分钟内就检测到异常,并在 1 小时内披露。快速响应限制了部分损害,但由于这些包在 JavaScript 生态中高度基础化,恶意版本极有可能已进入全球的生产系统。

受影响的主要项目包括:

  • chalk(每周 3 亿次下载)

  • debug(每周 3.58 亿次下载)

  • ansi-styles(每周 3.71 亿次下载)
    此外还有 is-arrayish、strip-ansi、simple-swizzle 等工具与格式化库。

开发者应对措施

目前,安全专家建议:

  1. 回退至已知安全版本;

  2. 审计近期更新的依赖;

  3. 若应用涉及 Web3 交互,需重点监控链上交易

Aikido 已在其官方博客实时更新事件进展。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
钱再多有什么用?67岁身价千万的李幼斌,给所有中老年人提了个醒

钱再多有什么用?67岁身价千万的李幼斌,给所有中老年人提了个醒

梦史
2026-01-10 14:02:41
原本都是丹麦海外领地,为何格陵兰岛没有独立,冰岛实现了独立?

原本都是丹麦海外领地,为何格陵兰岛没有独立,冰岛实现了独立?

世界纵横说
2026-01-10 12:52:14
为了反制中国,日本出了高招:就是禁止中国用户访问日本动画!

为了反制中国,日本出了高招:就是禁止中国用户访问日本动画!

达文西看世界
2026-01-10 12:24:03
iPhone 换电池限时半价,仅限这些机型

iPhone 换电池限时半价,仅限这些机型

果粉俱乐部
2026-01-08 14:05:03
太解气了!殡葬新规出来了,以后办白事再也不用当"冤大头"了!

太解气了!殡葬新规出来了,以后办白事再也不用当"冤大头"了!

李健政观察
2026-01-09 23:46:18
张碧晨演唱会上衣若隐若现,美炸了啊!网友:会不会太透视了?

张碧晨演唱会上衣若隐若现,美炸了啊!网友:会不会太透视了?

动物奇奇怪怪
2026-01-10 01:47:57
四季:在我身上完成的小循环

四季:在我身上完成的小循环

疾跑的小蜗牛
2026-01-10 20:55:13
张碧晨演唱会上衣若隐若现镜头下太美了,网友:会不会太透视了?

张碧晨演唱会上衣若隐若现镜头下太美了,网友:会不会太透视了?

蒂蒂茱家
2026-01-09 14:19:38
钱再多有什么用?站起来就想吐的周渝民,给所有中年男人提了个醒

钱再多有什么用?站起来就想吐的周渝民,给所有中年男人提了个醒

深析古今
2026-01-10 16:33:12
中美军事实力深度对比:妄自菲薄,是我们所犯的最大错误!

中美军事实力深度对比:妄自菲薄,是我们所犯的最大错误!

老范谈史
2025-12-21 19:43:17
三十亿防空网七分钟瘫痪,败给的不只是美军

三十亿防空网七分钟瘫痪,败给的不只是美军

寰宇文创
2026-01-09 05:39:17
快讯,馆长陈之汉被正式起诉!恐在劫难逃!

快讯,馆长陈之汉被正式起诉!恐在劫难逃!

达文西看世界
2026-01-10 10:57:19
闫学晶风波再升级!称自己的钱够花几辈子,凭本事吃饭,爱咋咋地

闫学晶风波再升级!称自己的钱够花几辈子,凭本事吃饭,爱咋咋地

小徐讲八卦
2026-01-08 10:34:47
谢贤前女友大曝恋爱私隐!三年不碰她,却每天给她做“四哥菜芯”

谢贤前女友大曝恋爱私隐!三年不碰她,却每天给她做“四哥菜芯”

阿纂看事
2026-01-09 10:19:00
“坑了我娃一辈子!”眼镜店镜片配反,7岁女童视力骤降10个月后才发现

“坑了我娃一辈子!”眼镜店镜片配反,7岁女童视力骤降10个月后才发现

观威海
2026-01-10 17:14:18
《阿凡达3》被《寻秦记》打懵,全球票房不到80亿,亏损超6亿

《阿凡达3》被《寻秦记》打懵,全球票房不到80亿,亏损超6亿

影视高原说
2026-01-10 13:14:06
太阳报:长子向小贝夫妇发函,警告他们只能通过律师与他联系

太阳报:长子向小贝夫妇发函,警告他们只能通过律师与他联系

懂球帝
2026-01-09 20:05:05
河南一男孩校内死亡后续:官方通报,知情人曝细节,校方恐担责!

河南一男孩校内死亡后续:官方通报,知情人曝细节,校方恐担责!

有范又有料
2026-01-10 09:31:25
八路军六大旅长都是名将,那么六大政委是谁,他们军衔都是什么?

八路军六大旅长都是名将,那么六大政委是谁,他们军衔都是什么?

云霄纪史观
2026-01-10 14:10:34
涉事领导已被停职!亚军3金得主:他总摸女生私密部位 搞迷信活动

涉事领导已被停职!亚军3金得主:他总摸女生私密部位 搞迷信活动

风过乡
2026-01-10 10:31:32
2026-01-10 23:52:49
安全圈
安全圈
国内首家大安全概念新媒体
6319文章数 4689关注度
往期回顾 全部

科技要闻

传DeepSeek准备第二次震惊全世界

头条要闻

男子带父母去四川"纯玩" 不料消费7万连上厕所都收费

头条要闻

男子带父母去四川"纯玩" 不料消费7万连上厕所都收费

体育要闻

怒摔水瓶!杜兰特30+12 难阻火箭遭双杀

娱乐要闻

吴速玲曝儿子Joe是恋爱脑

财经要闻

这不算诈骗吗?水滴保诱导扣款惹众怒

汽车要闻

宝马25年全球销量246.3万台 中国仍是第一大市场

态度原创

游戏
健康
时尚
房产
数码

《地平线6》首发为何没PS5版?原来只是没做完!

这些新疗法,让化疗不再那么痛苦

伊姐周六热推:电视剧《小城大事》;电视剧《轧戏》......

房产要闻

66万方!4755套!三亚巨量房源正疯狂砸出!

数码要闻

华硕Strix Neo AM5主板搭载64MB ROM,可预装Wi - Fi驱动

无障碍浏览 进入关怀版