行业83°

npm 遭供应链投毒攻击,影响 echarts-for-react、AntV 等热门项目

主流 JavaScript 软件包管理平台 npm 遭供应链投毒攻击,影响多个热门开源项目

精选理由

npm 生态这次被大规模投毒,波及面极广,前端和 AI 开发者如果近期安装过依赖,建议立即排查——恶意代码能自动窃取云密钥和 GitHub Token,还会横向传播到其他包,不处理可能影响整个开发环境。

AI 摘要

国家网络安全通报中心预警,npm 平台遭“沙虫”供应链投毒攻击,攻击者攻陷官方维护者账户,批量投放 600 余个恶意版本,涉及 300 余个独立程序包。恶意代码在安装后自动窃取 GitHub Token、云密钥、SSH 私钥等敏感信息,并具备蠕虫式自我复制能力,可篡改并二次发布受害者名下的其他包。受影响项目包括 echarts-for-react、@antv 系列核心库、TanStack 系列 42 个包、Mistral AI 相关 PyPI 包等。前端开发者、AI/ML 开发者、开源维护者及企业研发人员均面临风险,建议立即隔离设备、排查依赖、更换凭证。

原文 · IT之家

主流 JavaScript 软件包管理平台 npm 遭供应链投毒攻击,影响多个热门开源项目

IT之家 5 月 25 日消息,国家网络安全通报中心今日发布预警,称监测发现,全球主流 JavaScript 软件包管理平台 npm 遭“沙虫”(Shai-Hulud)供应链投毒攻击。 攻击者攻陷了 npm 官方维护者账户 ,并在短时间内批量投放大量恶意软件包, 涉及 300 余个独立程序包的 600 余个恶意版本 ,影响多个热门开源项目。 据介绍,当开发者安装恶意依赖包后,程序会自动在本地主机、CI / CD 流水线环境执行恶意代码,窃取 GitHub Token、npm Token、云服务密钥、SSH 私钥、Kubernetes 凭据、数据库连接字符串等敏感信息。此次投毒攻击具备极强蠕虫式自我复制与横向传播能力, 攻击者可利用窃取的 npm 发布权限篡改和二次发布开发者名下的其他软件包 ,造成供应链风险持续扩散、危害持续升级。 主要受影响项目包括 echarts-for-react、@antv 系列核心库(@antv/g2、@antv/g6、@antv/x6 等)、TanStack 系列 42 个包、Mistral AI 相关 PyPI 包以及 timeago.js 等社区包。受影响对象主要包括前端开发者、人工智能或机器学习开发者、开源项目维护者及企业研发人员等。 由于恶意软件具备蠕虫式传播能力,可自动重新发布受害者维护的其他包, 导致共享开发环境的其他用户及依赖同一维护者发布的其他软件包的用户也可能面临间接感染风险 。IT之家附国家网络安全通报中心给出的处置建议如下: 一是隔离风险设备。 若本地设备近期安装过相关受影响的 npm 依赖,建议暂停项目运行,并断开可疑设备网络连接,防止恶意代码继续外联。 二是排查依赖文件。 检查 package.json 、 package-lock.json 、 pnpm-lock.yaml 、 yarn.lock 及 node_modules 目录,核实是否存在异常 preinstall、postinstall 等自动执行脚本。 三是清理残留痕迹。 排查 Claude Code hooks、VS Code 任务配置等位置,检查是否存在 router_runtime.js 、 setup.mjs 等可疑文件,避免恶意代码在卸载依赖后继续残留。 四是更换敏感凭证。 及时更新 GitHub Token、npm Token、云服务密钥、SSH 私钥、数据库密码等各类密钥与令牌,对关联账号执行“退出全部设备”操作。 五是提升安全意识。 安装 npm 第三方依赖前,应核验项目官方来源、近期发布记录和脚本内容,不盲目安装热门包,优先选用安全稳定的官方版本。 相关阅读: 《 npm 生态遭大范围投毒:TanStack、Mistral AI、UiPath 等受波及,可窃取云密钥与 GitHub 令牌 》