npm 再爆超级蠕虫攻击:“Shai-Hulud 第二次来袭”已感染 700+ 项目、累计下载量破 1 亿
昨晚老杨就发博文说本次事件在互联网灾难史上绝对可以单独摘出来写一篇传记,整个事件跟老杨的付费文章描述的场景都差不多.

【11 月 25 日报道】npm 生态近期出现新一轮恶意攻击,蠕虫式恶意软件 “Shai-Hulud” 正快速扩散,目标集中在开发者账号凭证及企业云密钥。
安全公司 Wiz 表示,目前已有 700 余个 npm 包被篡改,累计下载量 超过 1 亿次。攻击者通过社交工程获取开发者账号,然后向项目发布携带后门的新版本,窃取 GitHub Token、AWS 密钥等敏感数据,并继续感染受害开发者维护的其他软件包。
第一代 Shai-Hulud 在 9 月被发现,当时造成 180 个 npm 包受损,引发 CI/CD 任务大面积故障。本轮事件传播速度更快、感染链更长,被业内称为 “Second Coming(第二次来袭)”。
GitHub 与 npm 官方已开始删除攻击者创建的仓库和版本,但安全研究人员指出,Shai-Hulud 的扩散速度仍然很高,仍有大量团队在使用受影响或处于风险区间的依赖包。
由于 npm 广泛嵌入 SaaS、Web 服务、云平台及前后端工程,这类攻击带来的影响呈生态级扩散。
⚠ 风险并不限于“密钥泄漏”
Shai-Hulud 攻击链能够为攻击者提供:
• 云平台远程接管入口
• 持续感染的软件供应链链路
• 向 CI/CD 注入后门的机会
• 最终用户业务部署受到连带影响
换句话说,一个开发者账号被攻破,可能导致整条依赖链的企业集体受害。
🛡 建议研发与安全团队立刻开展排查
检查内容 | 目的 |
审核所有 npm 依赖与版本 | 排除恶意包及风险包 |
轮换全部秘钥与 Token | 防止泄露后被继续利用 |
禁用 npm | 切断自动执行入侵链 |
锁定依赖版本(Lockfile) | 禁止未审查的自动升级 |
GitHub / npm 启用 MFA | 防止账号被劫持 |
使用供应链安全工具 | 阻断恶意依赖引入 |
硅兔观察是一个AI驱动的企业资讯情报平台。全球新闻聚合+真实性评估+价值评分+智能摘要,让团队高效捕捉关键信号、快速沉淀优质素材。
点击"阅读原文"即刻体验
更多推荐
所有评论(0)