馬克雷達MARK RADAR
關於
EN
登入
事件檔案 CRYPTO

CanisterWorm 濫用 ICP Canister 攻擊 NPM 套件

2 篇報導 · 首次偵測 2026-03-24 · 最後活動 2026-04-24

NPM 是 JavaScript 生態系核心套件庫,發布權杖一旦外洩,攻擊者即可借可信維護者帳號把惡意版本送入開發與 CI/CD 環境。Aikido 將 CanisterWorm 與 TeamPCP、Aqua Security 的 Trivy 供應鏈入侵相連,凸顯單一憑證失守可沿相依鏈擴散。

Aikido 於 2026 年 3 月 20 日 20:45 UTC 偵測攻擊,47 個 NPM 套件受害:@EmilGroup 28 個、@opengov 16 個。約一小時後,@teale.io/eslint-config 1.8.11、1.8.12 已具權杖竊取與自我散播能力;ICP Canister 可輪替惡意酬載。

全部報導

2 篇原始報導

馬克翻舊帳

這個事件的歷史脈絡

這個訊號沒有歷史回聲

馬克雷達|MARK RADAR
全站時間均為台北時間(GMT+8)