npm爆发生态级供应链攻击:超868个包感染窃密蠕虫
npm生态系统遭遇史上第三大供应链攻击,一种被命名为“沙虫”(Shai-Hulud)的恶意代码引发广泛关注。攻击者窃取了keyv等流行库维护者的GitHub账号,通过植入恶意preinstall钩子释放混淆载荷。该病毒具备蠕虫传播能力,已感染超868个开源包,受影响包的总月下载量超过20亿次,且正精准威胁AI开发环境。
已确认
- 攻击者窃取了keyv(周下载量约1.27亿)和cacheable等基础包维护者的账号,并发布带恶意preinstall钩子的版本。
- 该恶意载荷具备蠕虫传播能力,会下载混淆脚本窃取凭证,并已蔓延至至少868个其他包。
- 安全团队Socket正在追踪该活跃的npm供应链蠕虫病毒。
为什么重要
- 此次事件不仅是严重的基础设施投毒,更对AI开发社区构成直接威胁。据安全研究员警告,该蠕虫病毒正精准感染Claude Code等AI智能体环境,运行Hermes/OpenClaw或管理相关AI智能体的开发者需立即采取防护措施。
- 分析指出,真正的危险在于围绕该蠕虫所演化出的后续威胁,凸显了当前开源供应链与AI开发链路安全的脆弱性。
2026-08-04 ~ 2026-08-05 · 5 条相关
一手来源
- npm爆发生态级供应链攻击:keyv等核心包感染蠕虫窃取凭证 — DanielLockyer ·
- npm 蠕虫病毒肆虐:专窃凭证并精准感染 Claude Code 环境 — SaiyanOfDarkness ·
- npm 遭遇史上第三大供应链攻击,新型“沙虫”威胁浮现 — forestmars ·
- npm 遭遇供应链投毒:超 868 个包被植入窃密蠕虫 — RSync25 · 2026-08-04
- 【源头】npm爆发生态级供应链攻击:keyv等核心包感染蠕虫窃取凭证 — DanielLockyer · 2026-08-04
- 警惕:keyv npm包遭遇供应链恶意软件攻击 — altryne · 2026-08-04
- 【源头】npm 蠕虫病毒肆虐:专窃凭证并精准感染 Claude Code 环境 — SaiyanOfDarkness · 2026-08-05
- 【源头】npm 遭遇史上第三大供应链攻击,新型“沙虫”威胁浮现 — forestmars · 2026-08-05