最新消息
開發團隊注意:npm 供應鏈攻擊再度升級!
近期 Shai-Hulud / ChainDrop 蠕蟲大規模感染 npm 生態系,攻擊甚至能透過「合法的官方發布流程」散播,讓遭植入惡意程式的套件看起來仍像正常、可信任的版本。

 

🔍 3 個重點快速看:

1️⃣ 影響範圍非常大
攻擊從熱門套件 keyv 延燒,研究報告指出受影響範圍達數百、甚至超過千個 npm 套件,相關套件每月下載量合計約 20 億次。

2️⃣ 「有合法簽章」≠「套件安全」
攻擊者入侵維護者帳號及正常發布流程,因此惡意版本仍能帶有有效的來源證明。這代表只驗證「來源可信」已經不夠,還必須進一步檢查套件內容與依賴關係。

3️⃣ 目標不只是開發者電腦
惡意程式會試圖竊取 GitHub / npm 憑證、AWS 金鑰、Kubernetes Secrets 等敏感資訊,並可能透過 CI/CD 與軟體供應鏈進一步擴散。

🚨商機對象 – 公司有使用 Node.js / npm.
🚨解決方案 – OPSWAT 透過 SBOM 與 Software Supply Chain Security 找出藏在依賴樹中的風險。

更多資安防護細節:https://traditional-chinese.opswat.com/blog/shai-hulud-returns-chaindrop-worm-hits-npm-infecting-hundreds-of-packages