关键词
攻击
开源软件供应链攻击正在变得越来越精准和隐蔽。安全研究人员最新发现了一组18 个恶意 npm 包,它们专门瞄准使用阿里巴巴开发者工具的中文技术人员,投递跨平台远程访问木马(RAT)。这不是一次随机的「撒网式」攻击,而是一场精心策划的定向猎杀。
![]()
攻击手法:依赖混淆
这次攻击的核心手法是「依赖混淆」(Dependency Confusion)。这是一种利用包管理器在公共仓库和私有仓库之间优先级配置差异的攻击技术:
阿里巴巴内部使用的私有包通常在@ali作用域下发布,例如
@ali/mtop攻击者在 npm 公共仓库注册了同名但无作用域的包,例如
lib-mtop如果开发者的项目配置不当,npm 可能会优先从公共仓库拉取恶意包
这种攻击手法最早由安全研究员 Alex Birsan 在 2021 年公开披露,此后被大量攻击者模仿。但在中文技术社区中,如此大规模、有组织的定向攻击还是首次被发现。
⏰ 超长潜伏:28 个月的耐心
以lib-mtop包为例,攻击者展示了极高的耐心和策略性:
2023 年 11 月: 包首次发布, 没有任何功能代码 ——就像一颗「休眠种子」,静静地占据着 npm 仓库中的命名空间 2026 年 3-4 月: 发布三个新版本(v1.0.1、v1.0.2、v1.0.3), 注入恶意代码 攻击者等待了 超过 28 个月 才激活恶意载荷,以降低被安全工具和社区审查发现的风险
这种「先占坑、后投毒」的策略在供应链攻击中越来越常见。包存在的时间越长,积累的下载量和信任度越高,被安全工具标记为可疑的概率就越低。所有恶意包都由同一个维护者账户ch4ce发布,表明这是一次有组织的、统一协调的攻击行动。
恶意载荷:从加载到控制
新注入的恶意代码执行一个经典的多阶段攻击链:
- 加载器阶段:
恶意代码在
postinstall钩子中执行,使用curl从远程服务器下载 JavaScript 载荷 - 执行阶段:
下载的 JavaScript 代码被直接传递给 Node.js 执行,实现任意命令运行
- RAT 部署:
最终投递跨平台远程访问木马,完全控制受害者的开发环境
整个攻击链在npm install的过程中自动触发,开发者在安装依赖的瞬间就已经中招,且不会有任何明显的异常提示。
为什么这次攻击特别值得警惕 ① 精准定向中文开发者
与那些广撒网的恶意包不同,这次攻击明确针对中文技术社区。阿里巴巴的开发者工具(如 mtop、Windmill 等)在国内前端和移动端开发中广泛使用,潜在受害者数量可观。攻击者对目标群体的技术栈和工具链有着深入的了解。
② 开发环境 = 高价值目标
开发者的电脑是攻击者梦寐以求的目标。一台开发机通常包含:
生产环境的访问凭据和 API 密钥
代码仓库的推送权限(可以直接向生产代码注入后门)
CI/CD 系统的配置信息和部署密钥
内部系统的 VPN 和 SSH 连接配置
入侵一台开发者的电脑,往往等于拿到了通往整个企业基础设施的钥匙。攻击者可以借此横向移动到生产环境、窃取商业机密、甚至在软件供应链中植入更深层次的后门。
️ 开发者防护指南
① 审查依赖: 安装新包之前,检查其发布者、首次发布时间、下载量和维护状态 ② 锁定版本: 使用 package-lock.json 锁定精确版本号,避免自动拉取未经审查的新版本 ③ 私有 registry: 配置 npm 使用公司内部的私有 registry,确保阿里巴巴的包从正确源获取 ④ 安全审计: 定期运行 npm audit 检查已知漏洞,部署 Socket、Snyk 等供应链安全扫描工具 ⑤ 最小权限: 开发环境与生产环境严格隔离,避免在开发机上存储生产凭据企业应急响应
如果你的企业有团队使用阿里巴巴的开发工具,请立即采取以下措施:
- 排查:
检查所有项目的 node_modules 和 package-lock.json 中是否包含已知恶意包
- 清理:
如果发现恶意包,立即删除并更换所有可能泄露的凭据
- 加固:
配置 npm 的 registry 和 scope 映射,确保阿里巴巴包从正确源获取
- 通报:
通知所有开发团队此次攻击的手法和防范措施
这次攻击再次证明:开源供应链已经成为网络战的新前线。攻击者不需要入侵你的服务器——只需在你信任的包管理器中埋下一颗种子,然后耐心等待。
对于中文开发者社区来说,这次攻击更是一个警钟:我们使用的工具链并非免疫于定向攻击。过去我们可能认为供应链攻击主要针对欧美企业,但这次事件表明,中文技术社区同样是攻击者的重点目标。「信任,但要验证」——这应该成为每个开发者的座右铭。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.