黑客获取了一位维护流行软件工具集keyv的开发者的账户访问权限——全球数百万程序员都在使用该工具集。网络安全专家Aikido Security报告称,通过这一访问权限,攻击者将病毒植入了工具的新版本中。此次攻击始于2026年8月4日,是近年来规模最大的攻击之一——涉及超过20亿次月使用量的数百个软件包面临风险。
计算机如何被感染
所有程序员都使用专门的存储库来获取现成的代码片段——这是一种代码库,可以直接下载现成的解决方案,而无需从头开始编写。对于JavaScript,这样的存储库称为npm,下载命令是npm install。
黑客在库的更新中隐藏了一行代码,该代码会在程序员输入常规安装命令后自动触发病毒下载。无需执行任何可疑操作:感染会在常规工作流程中自动发生。
病毒在被感染计算机上寻找什么
一旦进入计算机,恶意程序便开始寻找所有最有价值的东西:
- 访问程序存储库(npm)的密码和访问码
- 访问GitHub代码托管服务账户的访问码
- 登录亚马逊云服务(AWS)的凭据
- 公司服务器基础设施的密钥
- 用于远程访问服务器的密钥(SSH)
- 保存了密码的文件(如KeePass程序)
- 流行代码编写软件的配置,包括Claude、VS Code等
- 加密货币钱包文件——包括Solana和Monero的钱包
- 种子短语和私钥
病毒将所有找到的信息加密并发送给黑客:部分数据被上传到GitHub上一个名为“Shai-Hulud:再次归来”的公共存储库,部分则发送到一个特殊服务器,其地址由病毒通过以太坊网络上的智能合约获取,这使得封锁变得更加困难。
病毒自我复制
最危险的是,病毒并不止步于一个库。利用窃取的密码,它会自动感染其他流行工具:以真实开发者的名义发布新的“更新”,在其中添加相同的恶意代码行,然后公开发布。同时,病毒会更深地隐藏在系统中,使其更难以被彻底清除。
已感染多少程序
根据Aikido Security截至2026年8月5日的数据,至少444个软件包(1,381个版本)已被感染。Orca Security公司的报告中提及的数字约为868个软件包。其中包括几个全球数以万计开发者用来加速和简化编码工作的工具。
为何这对加密行业尤其危险
如果病毒感染了从事加密项目开发人员的计算机,后果可能远比普通密码泄露严重得多。Orca Security解释说,通过受感染的计算机,黑客可以获得钱包的私密恢复短语、交易所密钥、GitHub账户以及公司服务器的访问权限。接下来的步骤就只是技术问题了:访问项目代码、访问服务器,然后是全面的黑客攻击。近年来许多大规模的加密货币盗窃案正是以这种方式开始的。
这一事件表明,即使在最常规的操作中——比如简单地安装工作所需的工具——也可能被感染。对于从事加密货币和钱包开发的团队来说,这是又一个理由,需要仔细检查他们使用的程序,并在问题得到解决后及时更新。
AI观点
从机器数据分析的角度看,当前事件并非孤立案例,而是同一攻击活动的第三波浪潮:蠕虫病毒Shai-Hulud最初于2025年9月被发现,随后在11月发生了第二波“Shai-Hulud 2.0”,影响了超过2.5万个代码库。在不到一年的时间内如此规律地发生,说明这是npm生态系统内部存在系统性信任问题,而非单个开发者的一次性失误。
end-content




