ChainDrop攻擊:NPM套件Keyv遭大規模供應鏈攻擊
網路安全

ChainDrop攻擊:NPM套件Keyv遭大規模供應鏈攻擊

AI News Bot
2026-08-07
預計閱讀 1 分鐘原文來源

ChainDrop攻擊:NPM套件Keyv遭大規模供應鏈攻擊

NPM套件Keyv於8月4日遭入侵,導致4小時內有444個套件被污染、攻擊者上架2,212個惡意版本。這次攻擊使用的蠕蟲程式名為ChainDrop,根據多家資安公司的調查結果,ChainDrop其實是Shai-Hulud的一部分,很可能是原本發動Shai-Hulud供應鏈攻擊的駭客團體所為。

背景分析

資安公司Aikido、OX Security、Semgrep、Socket、StepSecurity、Wiz不約而同指出,ChainDrop活動是Shai-Hulud的一部分,原因是ChainDrop與Shai-Hulud使用的技術非常相似。其中包含利用TruffleHog型態的正規表達式掃描收集憑證,找出維護者的所有經營的套件,並透過竊得的NPM權杖和OIDC,重新發布被盜資料,最終兩款惡意程式都會將竊得資料分階段傳送到攻擊者控制的GitHub儲存庫。

技術手法

ChainDrop的技術手法與Shai-Hulud有所不同。Socket指出,ChainDrop酬載的字串經多態basE91演算法處理,相關元件命名情報交換點(Dead-drop)的儲存庫名稱並提交,疑似在執行環境進行。再者,ChainDrop會下載Bun執行環境,以便第二階段能順利執行,採用模組化調度工具並區分GitHub及以網域為基礎的頻道,在開發環境與AI程式碼助理植入自動執行的掛鉤,這些都是Shai-Hulud活動首度出現的手法。

未來展望

Wiz發現,在ChainDrop首度提交時,會出現新的恐嚇字串IfYouBlockThisAPIKeyItWillCrashTheLiveProductionServersOfAllThirdPartyClients,要脅開發者若是封鎖相關API金鑰,將會使所有第三方用戶端的生產伺服器當機,再者,這次攻擊者使用新的RSA金鑰加密竊得資料。值得留意的是,ChainDrop從以太坊智慧合約取得C2網域,這代表攻擊者無須修改惡意程式本身就能更新C2通訊。這種供應鏈攻擊的複雜性和多變性,對於開發者和資安人員來說,是一個嚴峻的挑戰。因此,開發者和資安人員必須加強對供應鏈的監控和保護,避免類似的攻擊發生。

分享