神秘攻击者劫持 npm 环境:debug 等十余高频库遭入侵,26 亿次下载瞬间沦陷

26亿次下载背后惊现黑客暗网:npm生态遭遇史诗级入侵

黑客 钓鱼攻击 npm 软件包 高频库 下载量

每日讯闻2025年09月09日 09:00消息,黑客通过钓鱼攻击劫持npm软件包,涉及debug等十余个高频库,周下载量超26亿次。

   9月9日,网络安全机构AikidoSecurity发布了一起针对npm软件包库的黑客攻击事件。

   据介绍,黑客通过钓鱼邮件入侵知名开发者JoshJunon(用户名qix)等人的账户,随后在至少18个高频下载的软件包中植入恶意代码,这些受影响的包周下载量总计达到26亿次。

   qix表示,他收到的钓鱼邮件发自support@npmjs.help(npm官网实际为npmjs.com),声称用户需要更新双重验证认证,否则账户将在2025年9月10日被锁定,以此诱导开发者点击钓鱼链接并泄露账号信息。

   据称,恶意网站上的登录表单会将用户输入的信息发送到攻击者控制的地址。npm团队在收到相关反馈后,已移除部分被篡改的软件包,其中包括周下载量高达3.576亿次的debug包。此次事件再次提醒开发者,即使是广泛使用的工具也可能存在安全风险,需保持警惕并定期检查依赖项的安全性。

   据AikidoSecurity技术分析,攻击者在获得维护权限后,对软件包中的index.js文件进行了篡改,植入了浏览器拦截器类的代码,用以劫持网络流量和应用的API接口。 此次事件再次凸显出开源生态中依赖关系的安全隐患。虽然开源软件为开发者提供了便利,但一旦关键组件被恶意篡改,影响范围可能极为广泛。此次攻击手段较为隐蔽,说明攻击者具备较高的技术水平,也反映出当前软件供应链安全防护仍存在较大提升空间。对于开发者和企业而言,加强依赖库的监控与验证机制,显得尤为重要。

   该恶意代码会监控并替换以太坊、比特币、Solana、Tron、莱特币和比特币现金等加密货币的收款地址,将交易重定向至攻击者钱包。

   研究人员指出,该代码通过劫持fetch、XMLHttpRequest以及钱包接口(如window.ethereum、SolanaAPI等)实现,在用户不知情的情况下修改网页内容、篡改API请求,并操控应用所显示的交易信息。

   查询获悉,受影响的 npm 包括:chalk(2.99 亿次 / 周)、ansi-styles(3.71 亿次 / 周)、supports-color(2.87 亿次 / 周)、strip-ansi(2.61 亿次 / 周)、wrap-ansi(1.97 亿次 / 周)、debug(3.576 亿次 / 周)等。

   安全专家AndrewMacPherson指出,此次事件并非影响所有用户,只有在特定条件下才会受到影响,例如用户在美国东部时间上午9点至11点半之间全新安装了受影响的包,并生成了新的package-lock.json文件。这一细节表明,攻击或漏洞的触发具有较强的时间和操作条件限制,可能降低了大规模受影响的可能性。对于开发者而言,及时关注官方公告并遵循安全建议,仍是防范风险的关键。

   近月来,近年来,黑客频繁对JavaScript库发起攻击。例如,今年7月,eslint-config-prettier包(周下载量达3000万次)曾遭到入侵;今年3月,也有10个npm库遭遇了类似的攻击。

相关阅读

酒业新文化加速跑,代表建言引领未来风向
华为引领5G新纪元:全球首个无线网络智能体落地,40万基站开启智慧升级
vivo手机将迎10%-15%涨价潮,旧机型同步调价引发行业热议
AI狂潮引爆存储芯片黄金时刻:2026年2月DRAM与NAND价格双破历史峰值

发表评论

请输入您的姓名
请输入有效的邮箱地址
请填写评论内容

业界资讯栏目

每日讯闻业界资讯栏目为您提供第一时间的新闻报道、深度分析和独家视角。

即时资讯

全天候更新热点事件,第一时间传递重要新闻

深度分析

专业团队解读事件背景与深层影响

24小时热文

华为MateBook Neo即将来袭:24GB+1TB超大内存 麒麟芯片引领性能新纪元
2026-03-05 16:02

24GB+1TB震撼登场!华为MateBook Neo搭载麒麟芯片开启性能新纪元

AI狂欢为何变恐慌?德银揭秘:2022年已埋下伏笔
2026-02-17 19:15

AI狂欢背后暗藏危机,德银揭示2022年埋下的致命伏笔

小米首代机器人VLA大模型震撼发布,开启智能新纪元
2026-02-12 13:04

小米首代机器人VLA大模型震撼发布,开启人机共融智能新纪元

内存价格狂飙 仅一家厂商逆势上调出货计划
2026-02-12 12:57

内存价格暴涨,唯一厂商逆势扩产引行业关注

2025硅晶圆市场迎复苏拐点,出货量回升却难掩营收微降隐忧
2026-02-12 12:56

硅晶圆回暖信号初现,营收压力仍悬顶

红魔姜超怒怼Ultra营销:加个风扇+肩键就敢封神?玩家直呼这届厂商把入门当登顶
2026-02-02 14:10

红魔姜超暴击Ultra营销:风扇+肩键=性能神机?玩家怒晒实测数据打脸厂商幻觉

黄仁勋2026首曝重磅行程!锁定6月台北COMPUTEX,AI芯片核爆级发布倒计时
2026-02-02 14:10

黄仁勋亲临台北!6月COMPUTEX引爆Blackwell Ultra全球首秀——AI算力正式迈入1000 TOPS时代

韩国存储芯片价格飙升引爆全球抢购潮!三星、SK海力士Q2利润狂飙300%,数字基建心脏正在涨价重启
2026-02-02 14:09

全球数据中心连夜加单!存储芯片价格48小时暴涨60%,韩系双雄净利润创十年峰值

禾赛三位创始人跨界打造机器人新势力:Sharpa启航
2026-01-19 21:19

禾赛三位创始人跨界进军机器人领域,打造新一代智能先锋Sharpa

三星联手特斯拉引爆AI算力革命:第三代Dojo超算芯片由三星代工、英特尔操刀先进封装
2026-01-19 21:13

三星代工+英特尔封装!特斯拉Dojo V3横空出世:全球首颗AI超算晶圆级引擎正式点火

友情链接

与优秀科技平台合作,共同构建创新数字生态

合作伙伴持续增加中,期待与更多优秀平台建立联系