AI Security2026-08-06
VentureBeat
npm惊现“沙虫”蠕虫:骗过安全检测,专偷开发者凭证
一起新型且高度复杂的软件供应链攻击被曝光,在开发者社区引发了轩然大波。据VentureBeat报道,这次攻击中,黑客接管了keyv(一个被广泛使用的键值存储库)维护者的GitHub账号。随后,攻击者在npm仓库发布了被投毒的keyv及其系列包的版本,并在代码中植入了专门窃取凭证的蠕虫病毒。
这次攻击最让人警惕的地方在于,这些恶意包竟然成功通过了合法的安全检查。这意味着,那些本应标记可疑代码的自动扫描器和安全工具,都没能识别出威胁。这些包看起来毫无异常,蠕虫病毒就这样悄无声息地扩散开来,潜入了那些不知情开发者的项目里。
一旦安装,这个蠕虫就会从受影响的系统中窃取凭证,攻击者可能借此获取敏感数据、令牌和其他关键信息。这次事件凸显了网络安全领域的一个趋势:攻击者不再依赖简单的伎俩或明显的恶意软件特征,而是精心策划能够绕过最严格安全协议的复杂攻击。
对开发者和企业来说,这次事件是一个残酷的提醒:供应链安全必须被列为最高优先级。仅仅依赖自动化检查已经不够了。团队应该采取多层次的安全策略,包括人工代码审查、锁定依赖版本,以及持续监控包完整性。Shai-Hulud蠕虫可能是个新名字,但它的手法预示着软件安全领域未来的挑战。