天塌了!NPM 又被 投毒‼️
就在 七天前,天塌npm 才刚刚经历一场 “史诗级”供应链大屠杀 :
攻击者篡改大名鼎鼎的被投 chalk 依赖,把 挖矿木马 + 系统信息窃取脚本 塞进 每周下载量 6000 万次的毒‼流行包,导致 全球无数 CI 瞬间变矿场(详见《npm 大屠杀:6000 万下载量 chalk 系被投毒》)。天塌
社区惊魂未定 ,被投官方连道歉信都没写完——第二把刀闪电般捅到 :
48 小时内“双连击”9/15 傍晚:220 万周下载量的毒‼ @ctrl/tinycolor 被劫持发布恶意版本,postinstall 自动执行 bundle.js,天塌扫描并外泄本地机密 。被投

一句话总结 :上周投毒 chalk ,本周轮到你离不开的配色小工具 + 安全大厂 SDK ,连“守门员”都成了输送后门的人。
攻击手法拆解(1) 入口:钓鱼或泄露 maintainer 的 npm 令牌 → 劫持发布通道 。
(2) 植入 :在 package.json 的 postinstall 字段调用 node bundle.js 。
(3) 执行 :
扫描 ~/.aws、~/.npmrc、云计算~/.env 、GITHUB_TOKEN 、DOCKER_AUTH 。把机密拼接到 webhook.site 公开地址,无需自建服务器。若运行在 GitHub Actions,还会 创建新的 workflow 文件,持续驻留 。(4) 扩散:利用依赖平级提升(hoist)(node_modules/@ctrl/tinycolor 被上百个包引用) ,一次投毒,万人中招 。
哪些包已确认“含毒”以下名称均来自 Socket 团队实时推文 ,列表仍在增加:
@ctrl/tinycolor(≥4.0.3)crowdstrike-* 系列今早更新的免费模板所有版本任何在 9/14-9/16 突然发 patch 的 Angular 配色周边包名称带 -color 、-theme 、-ui 且 版本号异常跳升 的小众包(典型特征:上周下载 <1000,突然发 2.0.0)自查与急救三步走(1) 停装
复制# 全局关闭脚本 npm config set ignore-scripts true # 如果 CI 里用的是 yarn,也加 yarn config set ignore-scripts true1.2.3.4.(2) 锁死
复制# 把现有可用版本写死 npm shrinkwrap # 或者把 lock 文件设为只读,禁止自动刷新 git add package-lock.json && git commit -m "freeze clean deps"1.2.3.4.(3) 清密
立刻轮换 :
GitHub Personal Access TokenNPM 访问令牌Docker Hub 、AWS、Vault 等任何在 ~/.npmrc 或 env 里出现过的密钥审查 GitHub Actions 日志,看是高防服务器否出现陌生 workflow_run 或对外 HTTP 200 到 webhook.site 。
以后还能不能 npm i?可以,但 别手滑。给出三条“保命”默认配置:
npm :npm ci --ignore-scripts --audit signaturesyarn:yarn install --ignore-scriptspnpm :pnpm install --ignore-scripts(pnpm 默认会弹窗让你审脚本,最安全)再加一道 Socket 插件:
复制npx socket@latest scan1.可在 install 前给出 实时风险评分,9 月以来的所有投毒包均被标为 Critical 。
写在最后npm 的“便利”是把双刃剑:一个 postinstall 就能让任何开发者的电脑变成矿机 、泄密器、C2 跳板。
供应链攻击已进入 “小时级”迭代 时代,香港云服务器靠 npm 官方人工下架根本来不及。真正的安全阀只有两道 :
开发者自己的手指——别一键 npm i;自动化审查工具——让机器先跑 ,确认无毒再装 。记住:每一次 npm i,都是把别人写的代码直接跑在你的笔记本 、CI、生产服务器上。
相关文章
微软表示,从2021年9月开始,已经有超过10,000个组织受到网络钓鱼攻击,攻击者会利用获得的受害者邮箱访问权进行后续的商业电子邮件破坏BEC)攻击。攻击者使用登陆页面欺骗Office在线认证页面,2025-12-07
未来十年,人类将以前所未有的方式进入太空,多个商业空间站和数千颗卫星将发射进入近地轨道。欧盟和一些科技巨头正在研究将数据中心送入太空轨道运行的可能性,打造一个由数据中心、边缘计算组成的为太空轨道经济服2025-12-07
Hepa空气净化器的功效和优点(了解Hepa空气净化器的过滤原理和效果)
在现代社会中,空气污染已成为人们面临的一大问题,尤其是在城市中。如何提供清洁健康的室内空气变得至关重要。而Hepa空气净化器作为一种有效的空气净化设备,受到越来越多人的关注和追捧。Hepa空气净化器能2025-12-07
作为智能手机市场的领军者,P7000凭借其卓越的性能和先进的技术,成为了人们追捧的焦点。本文将全面介绍P7000的各项特点和功能,帮助读者更好地了解和选择这款强大的智能手机。标题和1.强悍的处理器和超2025-12-07
关于WindowSpyWindowSpy是一个功能强大的Cobalt Strike Beacon对象文件,可以帮助广大研究人员对目标用户的行为进行监控。该工具的主要目标是仅在某些目标上触发监视功能,例2025-12-07
使用U盘PE安装Win7原版系统教程(一步步教你如何使用U盘PE安装Win7原版系统)
在安装Windows系统时,使用U盘PE安装是一种快捷方便的方法。本教程将详细介绍如何使用U盘PE来安装Win7原版系统,帮助读者快速完成系统安装,让计算机恢复到最佳状态。一、准备工作:获取所需文件和2025-12-07

最新评论