NPM 是 JavaScript 生態系核心套件庫,開發者常會間接引入 debug、chalk、axios 等函式庫;一旦維護者帳號遭接管,惡意更新便可沿相依鏈擴散。此次攻擊鎖定瀏覽器中的加密貨幣交易,企圖把收款地址替換成攻擊者錢包,凸顯開源信任鏈可被用來大規模竊資。
Amazon 與 Google 資安團隊最新分析將活動指向北韓關聯組織,並稱攻擊者先用冷門 typo-crypto 套件試水溫。2025年9月8日,debug、chalk 等18個套件遭植入惡意碼,合計每週下載約20億次;2026年3月31日,axios 兩個惡意版本上架約3小時,平時每週下載各逾1億與8,300萬次。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡北韓駭客發動 PolinRider 供應鏈攻擊並竊取加密貨幣
PolinRider是北韓駭客組織Contagious Interview(亦稱Famous Chollima)自2025年12月持續推動的軟體供應鏈攻擊。其藉假徵才與遭入侵的開源維護者帳號滲透開發環境,目的在竊取企業憑證、原始碼及加密貨幣錢包,風險可沿套件依賴擴散至企業CI/CD系統。
2026年7月7日,iThome引述Socket調查指出,PolinRider已滲透NPM、Packagist、Go模組及Chrome Web Store的108個套件,發布162個惡意版本,活動仍持續。同日JFrog另揭露6款偽裝Rollup工具的NPM惡意套件;目前尚無受害人數或損失金額統計。
NPM 套件遭惡意程式 IronWorm 供應鏈攻擊,針對 Crypto 與 Web3 開發者
npm 是 JavaScript/Node.js 開發常用的套件庫,專案往往自動下載相依套件;一旦維護者帳號或發布流程遭入侵,惡意版本便可能沿供應鏈進入開發機與 CI/CD。IronWorm 鎖定 Crypto、Web3 開發者持有的錢包、雲端與程式碼憑證,因此可能由單一套件擴散至更多專案與使用者。
JFrog於2026年6月4日揭露,IronWorm污染36個npm套件,搜尋86個環境變數及20個憑證檔,竊取AWS、npm、SSH與Exodus錢包資料。其以Rust撰寫,利用eBPF rootkit及Tor隱匿,並可經GitHub Actions外洩機密、自我傳播;Ox Security稱攻擊未波及熱門套件。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。