2026-05-20 19:37:47
icon loading...

微型沙虫蠕虫通过单一被盗账户在30分钟内劫持323个npm软件包

摘要
5月19日恶意软件攻击事件分析5月19日,Mini Shai-Hulud蠕虫在30分钟内成功控制某npm维护者账户,并向323个软件包推送了639个恶意版本。该账户维护着阿里巴巴整套AntV数据可视化工具链,以及应用于加密货币仪表板、去中心化金融前端和金融科技领域的独立组件库。受影响最严重的组件包括:周下载量达420万

5月19日恶意软件攻击事件分析

5月19日,Mini Shai-Hulud蠕虫在30分钟内成功控制某npm维护者账户,并向323个软件包推送了639个恶意版本。该账户维护着阿里巴巴整套AntV数据可视化工具链,以及应用于加密货币仪表板、去中心化金融前端和金融科技领域的独立组件库。

受影响最严重的组件包括:周下载量达420万次的size-sensor、110万次的echarts-for-react、220万次的@antv/scale以及115万次的timeago.js。当开发环境执行全新安装时,使用语义版本控制范围的工程会自动解析到恶意版本。

恶意载荷窃取机制

该恶意软件能窃取超过20类凭证信息,涵盖云服务平台密钥、代码托管平台令牌、数据库连接字符串及本地密码管理工具数据等。数据外传通过双重通道进行:首先将加密数据发送至命令控制服务器,同时利用被窃取的令牌创建公开代码仓库作为备用传输渠道。

安全研究人员发现,在基于Linux系统的设备中,该蠕虫会创建常驻系统服务,确保在软件包被移除后仍可持续运行。它还会修改开发环境配置文件以维持激活状态。

攻击活动持续演进

本次事件已是该系列攻击的第三波浪潮。安全团队通过监测发现,攻击者已渗透多个主流软件包仓库。相关威胁组织曾在黑客论坛推广其攻击工具,目前已出现使用不同控制服务器的仿制变种。

安全专家建议受影响环境应视为完全失陷处理,需立即采取凭证轮换、访问令牌撤销、账户多因素认证强化等措施,并全面审计代码仓库中的异常活动。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部