ChainDrop:400+ npm 包遭自傳播蠕蟲感染,CI/CD 憑證成攻擊跳板
2026年8月4日,Microsoft Threat Intelligence披露ChainDrop大規模npm供應鏈攻擊:440餘個包、2200多個惡意版本在數小時內發佈,波及keyv、flat-cache等周下載超5億次的高頻依賴。蠕蟲屬Mini Shai-Hulud變種,通過preinstall鉤子在npm install階段自動執行,竊取npm/GitHub/AWS/K8s/Vault憑證並自動修改tarball重發布實現自我傳播,還可濫用GitHub Actions OIDC與注入Claude/VS Code配置建立持久化。本文梳理攻擊鏈路、IOC與自查及防護建議。
閱讀全文