同波軟體供應鏈攻擊橫跨 NPM 與 RubyGems 56 個仿冒套件竊取 Windows 資料
網路安全

同波軟體供應鏈攻擊橫跨 NPM 與 RubyGems 56 個仿冒套件竊取 Windows 資料

AI News Bot
2026-08-21
預計閱讀 1 分鐘原文來源

同波軟體供應鏈攻擊橫跨 NPM 與 RubyGems 56 個仿冒套件 竊取 Windows 資料

OpenSourceMalware 近期揭露,一波同步發動的供應鏈攻擊同時在 NPM(Node.js 套件庫)與 RubyGems(Ruby 套件庫)投放 56 個惡意套件。其中 40 個為 NPM 套件,16 個為 RubyGems 套件,攻擊者刻意以與熱門套件相近的名稱(如 chalk、commander、lodash、typescript、react、axios 以及 bundler、i18n、rake、activesupport)偽裝,誘使開發者誤裝。

攻擊手法與感染流程

  • NPM:利用套件安裝完成後自動執行的 postinstall.js(安裝後腳本)載入惡意程式。
  • RubyGems:則在安裝時執行 extconf.rb(編譯設定腳本)觸發。

一旦安裝,兩種套件皆會從同一個 GitHub 位置下載約 22 MB 的 Windows 載入器。載入器內嵌 Go 語言 撰寫的竊密程式,於記憶體中即時解密執行,無需再向外部下載第二個惡意檔案,降低被偵測的機會。

竊取目標與資料流向

竊密程式聚焦 Chromium 系列瀏覽器(Chrome、Edge、Brave 等),可擷取:

  • 儲存的帳號密碼、Cookie、登入工作階段
  • 支付卡資訊
  • 本機加密貨幣錢包與助記詞(恢復碼)
  • Telegram Desktop 訊息與檔案

RubyGems 變種額外包含取得 Chromium 應用程式綁定加密金鑰的模組,進一步解密新版瀏覽器的加密儲存資料。收集到的資訊會先打包上傳至 Gofile,再將下載連結與受害電腦資訊回傳至攻擊者控制的伺服器。研究團隊未發現長期常駐機制,顯示攻擊者的目的在於 快速竊取 後即退出。

影響與未來展望

此波攻擊在 8 月 16 日 的 8 分鐘內集中發布,涉及 5 個不同帳號,隨後被 NPM 平台陸續移除。供應鏈攻擊的跨平台特性提醒開發者與企業:

  1. 嚴格審核套件來源:安裝前核對套件名稱、發佈者與下載次數。

  2. 啟用套件簽章或 SCA(Software Composition Analysis)工具:自動偵測仿冒或已知惡意套件。

  3. 限制執行 postinstall / extconf 腳本:在受控環境中審核腳本行為,降低自動執行的風險。

隨著開源生態系統規模持續擴大,供應鏈攻擊的頻率與複雜度亦將同步提升。開發者應將安全檢查納入日常工作流程,企業則需加強 軟體供應鏈防護,才能在未來的資安戰場上保持韌性。

分享