ChainDrop:400+ npm 包遭自传播蠕虫感染,CI/CD 凭证成攻击跳板

2026年8月4日,Microsoft Threat Intelligence披露ChainDrop大规模npm供应链攻击:440余个包、2200多个恶意版本在数小时内发布,波及keyv、flat-cache等周下载超5亿次的高频依赖。蠕虫属Mini Shai-Hulud变种,通过preinstall钩子在npm install阶段自动执行,窃取npm/GitHub/AWS/K8s/Vault凭证并自动修改tarball重发布实现自我传播,还可滥用GitHub Actions OIDC与注入Claude/VS Code配置建立持久化。本文梳理攻击链路、IOC与自查及防护建议。

阅读全文