2026 年 6 月底,NPM 平台出现 7 个拼写劫持恶意软件包,仿冒 Anthropic、OpenAI、LangChain、Ollama、Vercel 等主流 AI 开发工具及 Argon2 密码哈希库,累计下载量约 2 万次。安全研究团队溯源发现,这批恶意包均由以色列某隐身模式网安初创公司的创始人发布。
这批恶意包均利用 npm 安装脚本机制触发攻击:通过package.json中的postinstall/preinstall字段配置恶意代码,在npm install执行阶段静默运行,权限与执行用户一致,攻击全程发生在业务代码调用库文件之前。攻击者采用诱饵与载荷分离的设计:src目录下为正常可用的工具代码,仅作掩人耳目之用,真正的 16KB 恶意窃取脚本藏于scripts目录中,可绕过常规源码审计。
恶意脚本以 “匿名遥测” 为伪装,提供环境变量退出机制降低用户戒备,实则采集完整的开发者身份图谱:包括设备主机名、Git 提交邮箱、GitHub 账号、SSH 公钥备注、AWS/GCP 云配置信息、企业 DNS 后缀、所在私有仓库信息、CI 环境标识等 11 类数据。脚本刻意不直接窃取密钥凭证,仅采集身份与环境信息,规避明确违法红线,为后续定向钓鱼、社工攻击提供基础素材。
所有窃取数据均发往 Google Cloud Run 无服务器域名,该域名默认在多数企业出站白名单中,且流量全程加密,难以被常规安全设备检测。攻击者还采用版本回填手法,批量发布 20 个历史版本伪造项目成熟度,绕过基于包龄的信誉检测。
研究显示,该攻击者的手法存在清晰迭代轨迹:2026 年 4 月发布的早期仿冒包手法粗糙,仅采集主机名与 Git 邮箱;6 月的 AI 工具仿冒包完成全量功能升级,社会工程设计更完善,甚至通过 SEO 优化的故障排查文案诱导开发者安装。
与常规供应链攻击不同,本次攻击者使用真实身份Vigilance发布恶意包 图8。
研究团队排除了普通数据盗窃与合规安全研究两种可能,推测其核心动机为初创公司产品冷启动:
通过采集真实开发者环境数据搭建数据集,支撑供应链攻击检测、开发者画像类安全产品,一旦暴露便以 “安全研究” 作为托词。目前涉事账号与所有恶意包均已被 NPM 平台下架。
核心IOC指标包括两个 Cloud Run 外泄端点npm-package-logger-228835561205.europe-west1.run[.]app、npm-package-logger-228835561205.us-central1.run[.]app,以及anthropic-toolkit、ai-sdk-helpers等 7 个涉事恶意包。
相关报告链接:
https://opensourcemalware.com/blog/cybersecurity-startup-publishes-infostealers-to-npm
Checked
6 hours 45 minutes ago
一介草民,深耕威胁情报领域多年,自封威胁分析师,APT狩猎者,战略忽悠分析师。 专注推送一切前沿高科技/人工智能、网络安全分析、敌我战略分析、数据挖掘、情报扩线、网络武器分析、社会工程学、一切开源情报、军事分析忽悠等。
(wechat feed made by @ttttmr https://wechat2rss.xlab.app)