网络安全 Jul 18, 2026加入收藏

七个针对 Vite 的 npm 包通过藏匿命令地址于区块链交易中,建立几乎无法切断的 C2 通道。
The Hacker News 报道于2026年7月17日发现七个恶意 npm 包通过域名抢注(typosquatting)攻击 Vite 生态系统(前端打包工具,Webpack 的竞争对手)。这些包会交付一个 RAT(远程访问木马),其独特之处在于命令与控制(C2)通道:C2 服务器地址被编码在区块链交易中,而非硬编码在代码中。
npm install 安装一个合法包时,因拼写错误(多或少一字母)而误装恶意包(typosquatting)。任何未仔细核对包名即执行 npm install 的前端开发者或团队都可能中招。Vite 已被广泛采用(React、Vue、Svelte、SolidJS 默认使用其作为开发服务器),因此目标群体极为庞大。CI/CD 系统首当其冲:Jenkins 或 GitHub Actions runner 仅需一次拉取恶意包,即可危及整条构建链。
真正的问题并非 typosquatting——这项技术自 npm 诞生起便屡见不鲜。问题在于通过区块链实现 C2。具体流程如下:
攻击者的优势:无法通过 sinkhole 方式拦截交易。交易数据不可篡改、分布式存储,仅能通过封锁整条公链来审查。域名 C2 的下线(由 hoster 或 registrar 执行)已无法奏效。这项技术虽非全新(自 2018 年起在比特币上已有变体),但在 npm 生态中仍属罕见,却标志着供应链攻击者的持续专业化。
防御层面,对 npm 任何潜在危害的应对措施依旧适用:审计、锁定依赖、检查安装脚本。
package-lock.json:检查最近 30 天内安装的包,并与 Vite 官方列表(vitejs.dev)对比。可疑名称(异形大小写、下划线、同形字)→ 高度怀疑。npm config set ignore-scripts true(牺牲便利性,换取安全性)。公链上的 C2 几乎永生:无域名可封、无托管商可联系、无司法管辖可强制下线交易。防御必须前移至开发者端与 CI 系统。
七个恶意包的具体名称、用于 C2 的区块链、RAT 家族及 npm 下架前的下载规模,在引用来源中并未详述。我们将在 Socket 或 GitHub Security 发布安全公告后更新。
本文由人工智能撰写,并经人工编辑审核。