返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

供应链攻击案例

Shai-Hulud蠕虫在npm生态中像沙虫般吞噬传播,NPM核心维护者被AI钓鱼邮件在30秒内接管账户,朝鲜黑客通过入侵多签钱包供应链盗走14.6亿美元——2025年的供应链攻击案例正在改写安全行业的认知边界。孝道科技报告系统剖析了五大标志性事件的技术细节,揭示了攻击手法从“单点投毒”到“自动扩散”、从“机会型”到“战略型”的完整演进轨迹。

Shai-Hulud npm蠕虫——软件供应链的“WannaCry时刻”

2025年9月发现的Shai-Hulud(沙虫)蠕虫是npm生态中首次出现的具有自我传播能力的蠕虫型供应链攻击。攻击者通过仿冒流行npm包名或利用拼写劫持技术发布初始恶意包,preinstall脚本自动执行后,蠕虫扫描项目的node_modules目录和package.json文件,识别项目中使用的其他依赖包,将自身恶意代码注入到其他包的入口文件中。这种“横向感染”机制使蠕虫能够在项目的依赖树中快速扩散。

蠕虫的“死人开关”机制使安全分析面临风险——攻击者在恶意代码中设置了定时器,如果未在规定时间内发送“心跳”信号,恶意代码将自动激活数据销毁或公开泄露功能。被窃取的敏感信息包括npm发布令牌(可能被用于发布更多恶意包)、AWS访问密钥(可能被用于访问云基础设施)、GitHub个人访问令牌(可能被用于访问私有仓库和CI/CD管道)、SSH私钥(可能被用于入侵服务器)。安全社区将此称为“npm生态的WannaCry时刻”。

NPM史上最大规模攻击——AI赋能的精准社会工程学

2025年9月8日,攻击者注册了仿冒NPM官方的域名“support@npmjs.help”,利用AI技术精心构造了高度仿真的钓鱼邮件和登录页面,入侵知名开发者Josh Junon的NPM账户。维护者在点击钓鱼链接后仅30秒即被完全接管账户,绕过了双因素认证保护。攻击者在chalk、debug、ansi-styles等18个高频下载NPM包中注入恶意代码,合计周下载量超过26亿次。恶意代码以约75KB的混淆代码片段植入,实现剪贴板劫持(替换加密货币钱包地址)、环境变量窃取、浏览器数据窃取等功能。

GitHub Actions标签投毒——CI/CD信任链的脆弱性

2025年3月14日,攻击者入侵广泛使用的GitHub Action组件“tj-actions/changed-files”,采用“标签投毒”技术修改了现有版本标签的引用,使其指向包含恶意代码的新提交。使用标签(如uses: tj-actions/changed-files@v45)而非提交哈希引用Action的开发者,在下次CI/CD运行时自动执行恶意代码。攻击影响了超过23,000个GitHub仓库,暴露了218个仓库的CI/CD机密信息,包括DockerHub凭证、npm令牌、AWS访问密钥、GitHub令牌。此次攻击最初是针对Coinbase的开源项目发起的针对性攻击,随后演变为范围更广泛的大规模攻击。

Bybit/SafeWallet供应链攻击——14.6亿美元的“信任链利用”

2025年2月,朝鲜关联黑客组织“TraderTraitor”通过入侵加密货币多签钱包服务SafeWallet的供应链,成功窃取了价值14.6亿美元的以太坊资产,是迄今为止最大规模的加密货币盗窃案。攻击者通过AI辅助的社会工程学手段入侵SafeWallet开发团队,在SafeWallet前端代码或智能合约交互层中植入木马化代码,将用户授权的转账交易在后台替换为向攻击者地址转账的交易。多签钱包被视为加密货币安全的“最后防线”,此次事件严重动摇了行业对基础安全设施的信心。

DeepSeek仿冒恶意包——AI生态投毒的新趋势

2025年1月,攻击者在PyPI平台发布多个仿冒DeepSeek的恶意包(deepseek、deepseekai),利用开发者对热门AI工具的关注进行钓鱼攻击。恶意包在开发者设备上执行后,窃取系统数据及环境变量中的敏感信息,包括API密钥、数据库凭证和基础设施访问令牌。攻击者利用这些凭证可能进一步渗透企业系统。HuggingFace平台上超过940个模型文件被攻击者实施投毒,AI/ML供应链正成为攻击新热点。
点击阅读报告原文: 安全玻璃盒:2025年度软件供应链安全态势分析报告(67页)
相关报告