近日,npm生态爆发一起大规模供应链投毒事件,微软将其命名为ChainDrop。攻击者接管了Keyv缓存库相关的GitHub账户后,至少污染444个包,发布超过1300个恶意版本,受影响包的月安装量合计超过20亿次。 更危险的是,这次攻击并不依赖开发者执行npm install。攻击者在仓库配置中植入恶意内容,当开发者用VS Code打开项目或启动Claude Code会话时,相关指令就可能运行。这意味着一次git clone并打开项目,就可能让开发机暴露在风险中。 Abby Kearns在分享给Cyber Security News的报告中指出,攻击者刻意绕过供应链控制所监控的安装步骤,选择在开发者本地工具链启动时触发行为。此次攻击通过窃取的npm发布令牌和合法发布渠道扩散,恶意版本带有有效的provenance attestations,并通过受信任的GitHub Actions工作流发布,因此记录显示发布来自经过批准的身份,令这些版本看起来完全可信。 攻击始于8月4日,被攻破的GitHub账户关联Keyv以及cacheable、flat-cache、file-entry-cache等包。攻击者先利用被盗凭据发布被篡改的版本,再窃取更多发布权限来扩大感染范围。追踪最新大版本的项目风险最高,而锁定旧大版本的项目则受到保护。 目前初始入侵途径尚未披露。该事件再次说明,一个维护者账户失陷,就能把可信发布、自动化工作流和开发者工具变成恶意分发渠道。工程团队不能只把仓库当作源代码审查,还必须警惕仓库内容可能指示本地工具执行恶意操作。

打开网易新闻 查看精彩图片