神秘攻击者劫持 npm 环境:debug 等十余高频库遭入侵,26 亿次下载瞬间沦陷

26亿次下载背后惊现黑客暗网:npm生态遭遇史诗级入侵

黑客 钓鱼攻击 npm 软件包 高频库 下载量

每日讯闻2025年09月09日 09:00消息,黑客通过钓鱼攻击劫持npm软件包,涉及debug等十余个高频库,周下载量超26亿次。

   9月9日,网络安全机构AikidoSecurity发布了一起针对npm软件包库的黑客攻击事件。

   据介绍,黑客通过钓鱼邮件入侵知名开发者JoshJunon(用户名qix)等人的账户,随后在至少18个高频下载的软件包中植入恶意代码,这些受影响的包周下载量总计达到26亿次。

   qix表示,他收到的钓鱼邮件发自support@npmjs.help(npm官网实际为npmjs.com),声称用户需要更新双重验证认证,否则账户将在2025年9月10日被锁定,以此诱导开发者点击钓鱼链接并泄露账号信息。

   据称,恶意网站上的登录表单会将用户输入的信息发送到攻击者控制的地址。npm团队在收到相关反馈后,已移除部分被篡改的软件包,其中包括周下载量高达3.576亿次的debug包。此次事件再次提醒开发者,即使是广泛使用的工具也可能存在安全风险,需保持警惕并定期检查依赖项的安全性。

   据AikidoSecurity技术分析,攻击者在获得维护权限后,对软件包中的index.js文件进行了篡改,植入了浏览器拦截器类的代码,用以劫持网络流量和应用的API接口。 此次事件再次凸显出开源生态中依赖关系的安全隐患。虽然开源软件为开发者提供了便利,但一旦关键组件被恶意篡改,影响范围可能极为广泛。此次攻击手段较为隐蔽,说明攻击者具备较高的技术水平,也反映出当前软件供应链安全防护仍存在较大提升空间。对于开发者和企业而言,加强依赖库的监控与验证机制,显得尤为重要。

   该恶意代码会监控并替换以太坊、比特币、Solana、Tron、莱特币和比特币现金等加密货币的收款地址,将交易重定向至攻击者钱包。

   研究人员指出,该代码通过劫持fetch、XMLHttpRequest以及钱包接口(如window.ethereum、SolanaAPI等)实现,在用户不知情的情况下修改网页内容、篡改API请求,并操控应用所显示的交易信息。

   查询获悉,受影响的 npm 包括:chalk(2.99 亿次 / 周)、ansi-styles(3.71 亿次 / 周)、supports-color(2.87 亿次 / 周)、strip-ansi(2.61 亿次 / 周)、wrap-ansi(1.97 亿次 / 周)、debug(3.576 亿次 / 周)等。

   安全专家AndrewMacPherson指出,此次事件并非影响所有用户,只有在特定条件下才会受到影响,例如用户在美国东部时间上午9点至11点半之间全新安装了受影响的包,并生成了新的package-lock.json文件。这一细节表明,攻击或漏洞的触发具有较强的时间和操作条件限制,可能降低了大规模受影响的可能性。对于开发者而言,及时关注官方公告并遵循安全建议,仍是防范风险的关键。

   近月来,近年来,黑客频繁对JavaScript库发起攻击。例如,今年7月,eslint-config-prettier包(周下载量达3000万次)曾遭到入侵;今年3月,也有10个npm库遭遇了类似的攻击。

相关阅读

液态长跑冠军VS固态能量猛兽:300Wh/kg成CIBF2026电池争霸战终极标尺
铬铁矿新突破!资源量激增73.83万吨,战略意义几何?
巅峰对决!华为麒麟9010、苹果A18、高通骁龙8 Gen4、联发科天玑9400四大旗舰芯9月同台亮剑
空卡成过去式!大厂AI投资加速,腾讯阿里同步上调资本开支预期

发表评论

请输入您的姓名
请输入有效的邮箱地址
请填写评论内容

业界资讯栏目

每日讯闻业界资讯栏目为您提供第一时间的新闻报道、深度分析和独家视角。

即时资讯

全天候更新热点事件,第一时间传递重要新闻

深度分析

专业团队解读事件背景与深层影响

24小时热文

京东方成都B16产线或将跨界打造智能手机新势力
2026-05-14 10:14

京东方B16产线跨界发力,或将诞生智能手机新锐品牌

AI蓝皮书发布:上海交大引领行业竞争新赛道
2026-04-23 13:33

AI蓝皮书发布:上海交大领跑智能时代新赛道

华为破界首发!全球首个Sub-1GHz Massive MIMO商用网络震撼落地
2026-04-23 13:29

破界升维!华为首发全球首张Sub-1GHz Massive MIMO商用网络,低频段迎来超大规模智能覆盖新时代

生猪供需趋稳,价格筑底回升
2026-04-23 11:55

生猪价格底部夯实,上涨趋势悄然启动

三星S25 Ultra用户反馈:4月更新致微软应用异常频发
2026-04-23 11:48

微软应用遭4月幽灵袭击,三星S25 Ultra用户苦不堪言

OpenAI算力狂飙:8GW已锁定,2030年冲刺30GW超级智算航母
2026-04-23 11:48

全球AI算力军备竞赛升级:OpenAI豪掷千亿美元,8GW已投产,2030年30GW智算航母将重塑算力地缘格局

立讯精密一季度净利大增20%!消费电子客户减产背后暗藏新机遇
2026-04-14 23:24

消费电子寒冬中,立讯精密逆袭突围

邮储银行号遥感卫星直冲云霄!金融巨头跨界上天,银行集体玩转太空经济?
2026-04-14 21:57

邮储银行发射首颗金融专属卫星,开启太空银行时代!

2025财年第四季营收破1841亿,净利增长引爆市场期待
2026-04-14 21:49

营收狂飙净利爆增,2025财年第四季创历史新高

普宁一电器厂因导体不达标召回祈尔延长线插座
2026-04-07 13:35

导体不达标引召回风波 祈尔延长线插座陷质量危机

友情链接

与优秀科技平台合作,共同构建创新数字生态

合作伙伴持续增加中,期待与更多优秀平台建立联系