突遭区块链蠕虫攻击,npm超140个毒包肆虐分析与防范
这是继 2025 年的 Shai-Hulud 蠕虫之后,第二起确认的自我传播 npm 攻击。说明这种玩法已经被黑客摸透了,以后只会更多。
npm 生态系统正遭遇一场前所未有的供应链灾难!
一个名为CanisterWorm的自我传播蠕虫病毒已感染 超过 140 个恶意包制品,波及 66 个以上独特 npm 包。
该蠕虫利用窃取的开发者凭证自动传播,无需人工干预即可感染新的包,形成指数级扩散的"供应链瘟疫"。

事件起因
事情要从去年说起。
有个黑客团伙叫TeamPCP,他们先黑进了Trivy(就是那个很火的漏洞扫描工具)。
他们在Trivy的v0.69.4版本里塞了后门,然后一口气在GitHub上强推了75个恶意标签。
很多开发者中招后,这帮人拿到了大量的 npm 账号密码。

然后他们写了这个CanisterWorm蠕虫——它会自动用你的账号去发布新的毒包,感染更多人。
它是怎么传染的?三步走
第一步:你装了个带毒的包
npm install @emilgroup/xxx ← 看起来正常的包,postinstall 脚本偷偷运行
第二步:它偷你的 npm 账号
翻你的.npmrc文件找 token看环境变量里的NPM_TOKEN找到就保存下来第三步:它用你的身份发毒包
"检测到你有 5 个 npm 包,正在帮你发布 v1.2.3..."
然后下一个开发者安装这些包,循环往复...
已经有多少人中招?
140+ 个恶意版本被发布66 个以上的包被感染重灾区:@emilgroup/*(28 个)、@opengov/*(16 个)如果你最近装过这些组织的包,你的系统可能已经有后门了。

这蠕虫最阴的地方——它用区块链当服务器。
具体来说,它连的是Internet Computer (ICP)的 canister(类似智能合约)。
这玩意儿是去中心化的,没有固定 IP,没有单一服务器,你根本没办法查封它。
它每50分钟去区块链上问一次:"有新指令吗?"
现在那个指令指向的是一个 YouTube 视频(Rick Roll),所以目前是"休眠"状态。
但黑客随时可以把视频链接换成真正的恶意代码,瞬间激活全球所有感染的机器。
还有更狠的:它会看你在哪个国家
最新版本加了地理识别:
检测到是伊朗的电脑 → 直接格式化硬盘 + 强制重启(搞破坏)其他国家的 → 悄悄装后门(搞潜伏)这说明攻击者不单单只是为了钱。
我们现在可以做什么?(按优先级)
应急方案(5 分钟内):
去https://www.npmjs.com/settings/tokens删掉所有token,重新创建跑上面的检查命令,看有没有pgmon服务如果你维护npm包,检查最近有没有异常版本发布删掉node_modules和package-lock.json,重新装依赖加这个配置,禁止安装时自动跑脚本:npm config set ignore-scripts true
(缺点是有些正常包也会失效,但安全第一)
长期方案
给npm账号开2FA(双因素认证)用短期有效的token,别用永久token装包前看看是不是最新源,版本号有没有异常写在最后
以前的供应链攻击:黑客手动一个个包植入,被抓就完了。
这次的蠕虫:全自动传播,越传越多,根本停不下来。
而且这是继 2025 年的Shai-Hulud蠕虫之后,第二起确认的自我传播 npm 攻击。说明这种玩法已经被黑客摸透了,以后只会更多。
现在就去检查你的 npm token 和系统服务。别等明天,明天可能就轮到你当"帮凶"了。
信息来源:GBHackers、Socket、Aqua Security 等安全团队
相关链接:https://gbhackers.com/canisterworm-hijacks-npm/
游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。
同类文章
4月规上工业原油产量1794万吨 同比增长1.2%
国家统计局最新发布的能源数据显示,四月份我国原油生产与加工领域呈现出截然不同的发展态势。总体来看,上游生产保持稳健增长,而下游加工环节则面临一定压力。 从生产端来看,四月份规模以上工业原油产量达到1794万吨,同比增长1 2%,增速较三月份提升1 0个百分点。日均产量约为59 8万吨,生产节奏稳步加
iPhone 18 Pro手机壳曝光 相机模组尺寸或进一步增大
知名爆料人分享了iPhone18Pro系列保护壳图片。设计延续前代风格,但相机模组尺寸可能进一步扩大,机身或略增厚,导致新保护壳与旧款不兼容。屏幕尺寸预计保持不变。综合信息显示,该系列更像是前代的强化升级版,重点在于内部性能与影像系统的提升。
百望股份与中关村两院战略合作共建产学研创投生态
百望股份与中关村学院、中关村人工智能研究院达成战略合作,共建产学研创投生态。依托百望的真实企业交易数据与两院的科研人才优势,在合规前提下挖掘数据要素价值。双方聚焦财税金融领域,利用AI技术研发智能应用,并通过共建数据沙箱、人才通道与共创机制,推动数据智能从学术创。
小米SU7 GT发布会5月21日举行 多款新品同步亮相
小米创始人雷军宣布,小米YU7GT将于5月21日晚7点发布。新车定位纯血GT,拥有修长车头、跑车宽体设计,最大马力1003匹,续航705公里。同场还将推出小米17Max手机、耳夹式耳机等多款生态新品。雷军解释,YU7GT侧重长途旅行与日常使用平衡,其纽北测试旨在验证极端条件下的整车性能。
英伟达洽谈领投印度AI初创公司Simplismart
英伟达正洽谈领投印度AI初创公司Simplismart,计划投资约2000万美元,投后估值预计达1亿美元。该公司专注于生成式AI和MLOps,若交易达成,其估值将在数月内从2500万美元跃升近四倍,增长迅猛。英伟达今年在AI领域投资已超400亿美元,持续扩张其生态布局。
- 日榜
- 周榜
- 月榜
1
2
3
4
5
6
7
8
9
10
相关攻略
2015-03-10 11:25
2015-03-10 11:05
2021-08-04 13:30
2015-03-10 11:22
2015-03-10 12:39
2022-05-16 18:57
2025-05-23 13:43
2025-05-23 14:01
热门教程
- 游戏攻略
- 安卓教程
- 苹果教程
- 电脑教程
热门话题

