Shai-Hulud 恶意载荷休眠 111 天后复活,绕过 npm 发布时扫描
jedisct1 · x · 2026-09-07
安全研究员 Charlie Eriksen 发现,5 月攻击 @AntV 的 Shai-Hulud 恶意载荷以完全相同的文件哈希重新出现在 npm 上,距上次活跃已 111 天——这是该蠕虫迄今最长的休眠后复活间隔。
关键事实:
- npm 此前已上线发布时恶意软件扫描,但这条早已被各方指纹识别的载荷仍顺利通过
- 9 月 7 日同一账号在一小时内发布了 4 个带毒包:[email protected]、[email protected]、[email protected]、[email protected]
- 检测记录显示历史上有 319 个包版本携带同一哈希
作者称之为「僵尸载荷」:数月沉寂后突然复活,提示 npm 发布时扫描对已知指纹的拦截并不可靠,供应链攻击者可长期潜伏后二次激活。
「编程与Agent」频道最新
- 开发者吐槽 AI 生成 UI 一团糟,计划重构换 BaseUI 立规矩 — tomjohndesign · 2026-09-07
- 「low-code 过时了,现在流行 woah code」:AI 圈新梗刷屏 — jxnlco · 2026-09-07
- 开发者实测 Astra:代码如混淆 JS,但对话体验能忍 — Aryvyo · 2026-09-07
- Agent 时代的 LLM 网关风险:钥匙、烧钱循环与隔离方案 — Technical_Map_2105 · 2026-09-07
- 零 Blender 基础实测:一句话让 Codex 还原游戏 Demo — FuSheng_0306 · 2026-09-07
- LLM 复活经典 Put-That-There:语音加手势在 XR 里免手放窗口 — twi_mar · 2026-09-07