网易首页 > 网易号 > 正文 申请入驻

从拼写错误到系统接管:npm供应链攻击工业化内幕

0
分享至


过去一年中,npm生态系统遭受的攻击激增,揭示了软件供应链威胁格局的重大转变。

曾经粗糙的域名抢注攻击已经演变为协调有序、基于凭证的入侵行为,专门针对维护者、CI管道以及支撑现代开发的可信自动化系统。

对于安全负责人而言,这些不再是小众的开发者失误,而是直接通往生产系统、云基础设施和数百万下游应用程序的路径。

攻击目标的转变

攻击目标不再是欺骗个别开发者,而是悄悄继承他们的权限,以及随之而来的分发影响力。

"NPM是一个极具吸引力的攻击目标,因为它是世界上最大的JavaScript包仓库,也是软件分发的关键控制点,"企业安全集团网络安全实践总监梅琳达·马克斯表示。"安全团队需要了解依赖关系,并建立定期审计和风险缓解的方法。"

几乎每个企业都直接或间接依赖npm。根据IDC数据,93%的组织使用开源软件,而npm仍然是JavaScript生态系统中最大的包注册表。IDC的DevSecOps研究经理凯蒂·诺顿表示:"攻破一个热门包可以立即影响数百万下游用户和应用程序",将一个被盗凭证变成她所说的分发"万能钥匙"。

然而,规模只是风险的一部分。诺顿指出,现代开发管道安全保护方式的结构性弱点放大了这种暴露。"个人开源维护者往往缺乏企业团队依赖的安全资源,使他们容易受到社会工程攻击,"她说。"CI/CD运行器和开发者机器经常处理存储在环境变量或配置文件中的长期密钥,很容易被恶意软件收集。"

"构建系统也倾向于优先考虑速度和可靠性而非安全可见性,导致监控有限,为获得初始访问权限的攻击者提供了长时间的潜伏期,"诺顿补充道。

虽然安全负责人无法通过补丁完全解决这个问题,但他们可以减少暴露。专家们一致指出相同的优先事项:将CI运行器视为生产资产,积极轮换和限定发布令牌范围,除非必要否则禁用生命周期脚本,以及将依赖项固定到不可变版本。

"这些npm攻击针对的是软件依赖项的预安装阶段,因此典型的代码扫描软件供应链安全方法无法应对这类攻击,"马克斯说。检测需要运行时分析和异常检测,而不是基于签名的工具。

攻击策略的演进

多年来,域名抢注定义了npm威胁模型。攻击者发布名称与热门库非常接近的包,如"lodsash"、"expres"、"reacts",然后等待自动化或人为错误完成其余工作。影响通常有限,修复也很直接。

这种模式在2025年开始被打破。

攻击者不再冒充热门包,而是越来越多地攻破真实包。伪装成npm本身的钓鱼活动收集维护者凭证。然后使用被盗令牌发布木马化更新,这些更新对每个下游消费者来说都显得合法。Shai-Hulud活动说明了问题的规模,影响了数万个仓库,并利用被攻破的凭证在整个生态系统中自我传播。

Socket.dev的网络安全研究员库什·潘迪亚表示:"npm生态系统已成为现代开发的皇冠明珠。当一个多产的维护者被攻破时,爆炸半径涵盖数百个下游项目。"

结果是一个安静但强大的转变:攻击者不再需要创建令人信服的假货。他们可以通过可信渠道传播恶意软件,像任何常规更新一样进行签名和版本控制。

CI/CD环境中的威胁

现代npm攻击越来越多地在CI/CD环境内激活,而不是在开发者笔记本电脑上。长期被视为良性设置助手的安装后脚本,成为了能够在GitHub Actions或GitLab CI内自动运行的执行载体。一旦进入运行器,恶意包可以读取环境变量、窃取发布令牌、篡改构建工件,甚至以受害者身份推送额外的恶意版本。

"开发者环境和CI运行器现在比终端用户机器更有价值,"潘迪亚指出。"它们通常拥有更广泛的权限、访问密钥的能力,以及将代码推送到生产环境的能力。"

2025年中期观察到的几个活动明确具有CI感知能力,仅在检测到自动化构建环境时才触发。一些包含延迟执行或自过期载荷,在最大化凭证盗窃的同时最小化取证可见性。

对于企业而言,这代表了根本性的风险转变。CI系统通常以比任何个人用户更高的权限运行,但监控却远不如个人用户严格。"它们通常使用较弱的默认安全设置:长期发布令牌、过度宽松的CI密钥、对生命周期脚本和包元数据的隐式信任,以及构建之间的隔离很少,"潘迪亚指出。

根据IDC研究,组织仅将约14%的应用安全预算分配给供应链安全,其中只有12%将CI/CD管道安全识别为首要风险。

攻击技术的复杂化

随着防御者在发现可疑包方面的改进,攻击者也在适应。

最近的npm活动使用不可见的Unicode字符来隐藏依赖项,多阶段加载器仅在环境检查后获取真实载荷,以及旨在规避下架的区块链托管命令控制参考。其他攻击部署了类似蠕虫的行为,使用被盗凭证大规模发布额外的恶意包。

面对这种级别的攻击技巧,手动审查已基本无效。"你可以浏览index.js并发现恶意eval()的日子已经过去了,"潘迪亚说。

"现代包将恶意逻辑隐藏在编码层、延迟执行和环境指纹识别之后。"诺顿呼应了这一担忧,指出这些攻击在行为层面运作,静态扫描在此方面存在不足。"混淆技术使恶意逻辑难以与大型JavaScript项目中的合法复杂性区分开来,"她说。"CI感知载荷和安装后脚本引入的行为只在特定环境条件下才会显现。"

Q&A

Q1:npm供应链攻击为什么变得如此危险?

A:npm是世界最大的JavaScript包仓库,93%的组织使用开源软件。攻破一个热门包可以立即影响数百万下游用户和应用程序,将一个被盗凭证变成分发的"万能钥匙"。攻击者不再需要创建假包,而是直接攻破真实包,通过可信渠道传播恶意软件。

Q2:现代npm攻击与传统域名抢注攻击有什么区别?

A:传统攻击主要是发布名称相似的假包等待用户误用,影响有限。现代攻击则通过钓鱼获取维护者凭证,直接攻破真实包发布木马化更新,专门针对CI/CD环境激活,使用复杂的混淆技术和延迟执行,具有自我传播能力。

Q3:企业如何防护npm供应链攻击?

A:专家建议将CI运行器视为生产资产,积极轮换和限定发布令牌范围,除非必要否则禁用生命周期脚本,将依赖项固定到不可变版本。由于攻击针对预安装阶段,需要运行时分析和异常检测而非传统代码扫描。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
小红书不惯毛病

小红书不惯毛病

虎嗅APP
2026-01-20 19:02:17
U23越南0-3不敌国足!赛后越南队主帅:中国足球进步明显

U23越南0-3不敌国足!赛后越南队主帅:中国足球进步明显

极目新闻
2026-01-21 08:32:07
杨尚昆问周总理:小平自称参加过遵义会议,此事确否,是何职务?

杨尚昆问周总理:小平自称参加过遵义会议,此事确否,是何职务?

南书房
2026-01-21 08:20:09
“计划有变,准备争冠!”曾经连续5届小组淘汰,这回“第四档”冲进决赛

“计划有变,准备争冠!”曾经连续5届小组淘汰,这回“第四档”冲进决赛

环球网资讯
2026-01-21 07:29:08
3-0!中国U23踢疯了:一战碾碎越南,4大纪录诞生,决赛死磕日本

3-0!中国U23踢疯了:一战碾碎越南,4大纪录诞生,决赛死磕日本

万花筒体育球球
2026-01-21 01:51:37
日本政坛巨震!166票封喉,公明党倒戈,高市时代终结,中方回应

日本政坛巨震!166票封喉,公明党倒戈,高市时代终结,中方回应

策略述
2026-01-20 13:30:26
牢A非常过分!对于留学生陪读母亲和女留学生的描述,震碎三观…

牢A非常过分!对于留学生陪读母亲和女留学生的描述,震碎三观…

火山诗话
2026-01-21 06:23:26
跌破800万!现在生孩子,未来一定上大学、还是本科!你考虑生吗?

跌破800万!现在生孩子,未来一定上大学、还是本科!你考虑生吗?

小e教育
2026-01-20 18:52:18
经纪人公布梁小龙死因,离世前几小时状态已不好,发病后撑7小时

经纪人公布梁小龙死因,离世前几小时状态已不好,发病后撑7小时

古希腊掌管月桂的神
2026-01-19 10:22:41
国际足联倒逼没法躲!面对仅15万人口的库拉索队,打烊快一年的国足怎么破

国际足联倒逼没法躲!面对仅15万人口的库拉索队,打烊快一年的国足怎么破

上观新闻
2026-01-21 09:38:06
女人这两件事,99%不会告诉男人,100%的男人都不知道

女人这两件事,99%不会告诉男人,100%的男人都不知道

青苹果sht
2026-01-20 05:45:59
要夺冠?!U23国足三球大胜越南晋级亚洲杯决赛,球迷提前“过年”了!

要夺冠?!U23国足三球大胜越南晋级亚洲杯决赛,球迷提前“过年”了!

上观新闻
2026-01-21 04:40:03
欧冠16强首队诞生!热苏斯双响,阿森纳3-1国米破魔咒造队史纪录

欧冠16强首队诞生!热苏斯双响,阿森纳3-1国米破魔咒造队史纪录

钉钉陌上花开
2026-01-21 05:54:13
李亚鹏房东最新言论炸懵全网,一切都反转了!

李亚鹏房东最新言论炸懵全网,一切都反转了!

互联网品牌官
2026-01-20 14:56:01
1996年, 施瓦辛格在家中无事,和35岁200斤女佣发生不当关系

1996年, 施瓦辛格在家中无事,和35岁200斤女佣发生不当关系

南权先生
2026-01-20 15:49:53
港警严阵以待!新义安创办人之子出殡,江湖大佬都来了...

港警严阵以待!新义安创办人之子出殡,江湖大佬都来了...

港港地
2026-01-20 10:42:45
胆真大!国足2-0后河内街头民众一片死寂 中国球迷怒吼:再叫啊

胆真大!国足2-0后河内街头民众一片死寂 中国球迷怒吼:再叫啊

风过乡
2026-01-21 07:54:13
继提议给格陵兰岛民众发钱后,特朗普又提“新办法”:波多黎各式自治邦?

继提议给格陵兰岛民众发钱后,特朗普又提“新办法”:波多黎各式自治邦?

红星新闻
2026-01-20 15:54:21
韩红去上海买眼镜,被店员2次提醒价格闹笑话,网友:对自己真抠

韩红去上海买眼镜,被店员2次提醒价格闹笑话,网友:对自己真抠

冷紫葉
2026-01-20 00:57:00
力推都没用?吴京《镖人》遭抵制,摇头晃脑的他们有很大责任

力推都没用?吴京《镖人》遭抵制,摇头晃脑的他们有很大责任

白面书誏
2026-01-20 13:53:46
2026-01-21 10:39:00
至顶AI实验室 incentive-icons
至顶AI实验室
一个专注于探索生成式AI前沿技术及其应用的实验室。
1216文章数 155关注度
往期回顾 全部

科技要闻

中芯国际等巨头集体提价,8英寸芯片最高涨20%

头条要闻

外交部副部长孙卫东:中方绝不允许家门口生战、生乱

头条要闻

外交部副部长孙卫东:中方绝不允许家门口生战、生乱

体育要闻

如果NBA只剩下最后一个传统中锋

娱乐要闻

网红版闫学晶!600万粉博主阿爆翻车

财经要闻

拆解涉税黑中介虚开套路

汽车要闻

奇瑞张贵兵:墨甲不做秀技术的企业 只做痛点终结者

态度原创

游戏
本地
艺术
公开课
军事航空

《光环:战役进化》登陆PS5原因:玩家数量多 扩展新粉丝

本地新闻

云游辽宁|漫步千年小城晨昏,“康”复好心情

艺术要闻

一百多年前的中国,太雄伟震撼了!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

德军13人前脚刚走 荷兰2名军人也撤离格陵兰岛

无障碍浏览 进入关怀版