攻擊者入侵NPM套件Keyv,在短短4小時內污染444個套件並上架2,212個惡意版本,利用ChainDrop蠕蟲進行大規模供應鏈攻擊。此事件雖非傳統詐騙,但屬科技基礎設施詐騙,可能導致開發者系統被入侵或資料外洩。
🔍 防詐解析
攻擊者透過入侵開源套件管理工具NPM中的Keyv套件,利用ChainDrop蠕蟲自動將惡意程式注入並上架至官方庫中,形成大規模供應鏈攻擊。開發者若未仔細檢查更新日誌或未驗證套件來源,極易在無意間下載並執行惡意程式,導致系統被控制或資料遭竊。一般民眾與開發者應定期更新套件管理工具,並啟用套件來源驗證機制,避免直接信任未經驗證的更新。
🚩 紅旗特徵
- •開發者套件被入侵後出現大量惡意版本
- •攻擊者利用蠕蟲程式自動擴散
- •短時間內大規模污染現有套件
關鍵字
NPM供應鏈攻擊ChainDrop惡意套件Shai-Hulud
查看原始報導 ↗(iThome)
