黑客入侵广受JS开发者欢迎的库:为何npm漏洞对加密领域构成威胁

cryptonews.ru发布于2026-08-06更新于2026-08-06

文章摘要

黑客通过接管一名维护流行JavaScript工具包keyv开发者的账户,发起了一场大规模供应链攻击。攻击始于2026年8月4日,影响了数百万开发者使用的npm仓库。攻击者在工具更新中植入恶意代码,当开发者执行常规安装命令`npm install`时,病毒会自动下载并执行。 该病毒旨在窃取高价值信息,包括:npm和GitHub的访问凭证、亚马逊AWS云服务密钥、服务器SSH密钥、KeePass密码文件、代码编辑器配置,以及关键的加密货币钱包文件、私钥和助记词。窃取的数据被加密后发送至黑客控制的GitHub仓库或通过以太坊智能合约指定的服务器。 病毒具有自我复制能力,能利用盗取的凭证自动感染其他流行工具包并发布恶意更新,同时深入系统隐藏自身。据安全公司报告,截至8月5日,已有至少444个软件包(1,381个版本)受到感染,另有报告称受影响包数量约868个。 此次事件对加密货币行业构成严重威胁。一旦开发者电脑被感染,黑客可能获取项目代码库、服务器和钱包的访问权,进而导致重大资产失窃。安全专家指出,这已是同一恶意活动“Shai-Hulud”在不到一年内的第三波攻击,暴露出npm生态系统存在系统性的信任安全问题。事件提醒加密货币相关团队需极其谨慎地管理其开发工具和依赖项。

黑客获取了一位维护流行软件工具集keyv的开发者的账户访问权限——全球数百万程序员都在使用该工具集。网络安全专家Aikido Security报告称,通过这一访问权限,攻击者将病毒植入了工具的新版本中。此次攻击始于2026年8月4日,是近年来规模最大的攻击之一——涉及超过20亿次月使用量的数百个软件包面临风险。

计算机如何被感染

所有程序员都使用专门的存储库来获取现成的代码片段——这是一种代码库,可以直接下载现成的解决方案,而无需从头开始编写。对于JavaScript,这样的存储库称为npm,下载命令是npm install

黑客在库的更新中隐藏了一行代码,该代码会在程序员输入常规安装命令后自动触发病毒下载。无需执行任何可疑操作:感染会在常规工作流程中自动发生。

病毒在被感染计算机上寻找什么

一旦进入计算机,恶意程序便开始寻找所有最有价值的东西:

  • 访问程序存储库(npm)的密码和访问码
  • 访问GitHub代码托管服务账户的访问码
  • 登录亚马逊云服务(AWS)的凭据
  • 公司服务器基础设施的密钥
  • 用于远程访问服务器的密钥(SSH)
  • 保存了密码的文件(如KeePass程序)
  • 流行代码编写软件的配置,包括Claude、VS Code等
  • 加密货币钱包文件——包括Solana和Monero的钱包
  • 种子短语和私钥

病毒将所有找到的信息加密并发送给黑客:部分数据被上传到GitHub上一个名为“Shai-Hulud:再次归来”的公共存储库,部分则发送到一个特殊服务器,其地址由病毒通过以太坊网络上的智能合约获取,这使得封锁变得更加困难。

病毒自我复制

最危险的是,病毒并不止步于一个库。利用窃取的密码,它会自动感染其他流行工具:以真实开发者的名义发布新的“更新”,在其中添加相同的恶意代码行,然后公开发布。同时,病毒会更深地隐藏在系统中,使其更难以被彻底清除。

已感染多少程序

根据Aikido Security截至2026年8月5日的数据,至少444个软件包(1,381个版本)已被感染。Orca Security公司的报告中提及的数字约为868个软件包。其中包括几个全球数以万计开发者用来加速和简化编码工作的工具。

为何这对加密行业尤其危险

如果病毒感染了从事加密项目开发人员的计算机,后果可能远比普通密码泄露严重得多。Orca Security解释说,通过受感染的计算机,黑客可以获得钱包的私密恢复短语、交易所密钥、GitHub账户以及公司服务器的访问权限。接下来的步骤就只是技术问题了:访问项目代码、访问服务器,然后是全面的黑客攻击。近年来许多大规模的加密货币盗窃案正是以这种方式开始的。

这一事件表明,即使在最常规的操作中——比如简单地安装工作所需的工具——也可能被感染。对于从事加密货币和钱包开发的团队来说,这是又一个理由,需要仔细检查他们使用的程序,并在问题得到解决后及时更新。

AI观点

从机器数据分析的角度看,当前事件并非孤立案例,而是同一攻击活动的第三波浪潮:蠕虫病毒Shai-Hulud最初于2025年9月被发现,随后在11月发生了第二波“Shai-Hulud 2.0”,影响了超过2.5万个代码库。在不到一年的时间内如此规律地发生,说明这是npm生态系统内部存在系统性信任问题,而非单个开发者的一次性失误。

end-content

相关问答

Q攻击者是如何感染 keyv 等流行JS工具库的?

A攻击者首先通过入侵一位维护 keyv 工具的开发者账户,获取了发布权限。然后,他们在工具的新版本更新中植入了一行恶意代码。当其他开发者使用常规命令 `npm install` 安装或更新这些库时,恶意代码会自动执行,在用户不知情的情况下下载病毒。

Q病毒在侵入计算机后,主要窃取哪些类型的数据?

A病毒会扫描并窃取多种敏感数据,主要包括:npm和GitHub等代码存储库的访问凭证、亚马逊AWS云服务登录信息、服务器密钥和SSH远程访问密钥、KeePass密码管理器的文件、VS Code等开发工具的配置、以及各种加密货币钱包(如Solana和Monero)的文件、种子短语和私钥。

Q这次供应链攻击为何对加密货币行业尤其危险?

A因为如果病毒侵入了加密货币项目开发者的电脑,攻击者不仅能窃取常规密码,更能直接获取项目钱包的种子短语、交易所密钥、以及公司的GitHub和服务器访问权限。这为攻击者后续入侵项目代码库、控制服务器并最终盗取大量加密货币铺平了道路,许多此前的大型加密盗窃案正是以此类供应链攻击为起点。

Q病毒如何实现自我传播和扩大感染范围?

A病毒利用从受感染计算机上窃取到的密码和访问令牌,自动登录其他流行工具库的开发者账户。然后,它模仿真正的开发者发布新的“更新”版本,并在其中植入同样的恶意代码,再将其公开发布到npm上。这样,病毒就能像蠕虫一样自动感染更多库,同时它还会在系统中更深地隐藏自己,增加彻底清除的难度。

Q根据文章中的AI分析,这次攻击事件有何特点?

AAI分析指出,这次事件并非孤立个案,而是名为“Shai-Hulud”的恶意软件在不到一年时间里发动的第三波攻击。第一波在2025年9月被发现,第二波“Shai-Hulud 2.0”于同年11月影响了超过2.5万个代码仓库。这种规律性表明,问题根源在于npm生态系统内部存在的系统性信任漏洞,而非某个开发者的偶然失误。

你可能也喜欢

交易

现货
活动图片