七个恶意 NPM 包利用区块链作为 C2 通道交付远程访问木马

网络安全 Jul 18, 2026加入收藏

七个恶意 NPM 包利用区块链作为 C2 通道交付远程访问木马

七个针对 Vite 的 npm 包通过藏匿命令地址于区块链交易中,建立几乎无法切断的 C2 通道。

事实

The Hacker News 报道于2026年7月17日发现七个恶意 npm 包通过域名抢注(typosquatting)攻击 Vite 生态系统(前端打包工具,Webpack 的竞争对手)。这些包会交付一个 RAT(远程访问木马),其独特之处在于命令与控制(C2)通道:C2 服务器地址被编码在区块链交易中,而非硬编码在代码中。

  • 攻击向量:通过 npm install 安装一个合法包时,因拼写错误(多或少一字母)而误装恶意包(typosquatting)。
  • 有效载荷:带持久化的 RAT。
  • C2:通过读取链上交易(公链)解析地址。
  • 目标:使用 Vite 的前端开发者。

影响范围

任何未仔细核对包名即执行 npm install 的前端开发者或团队都可能中招。Vite 已被广泛采用(React、Vue、Svelte、SolidJS 默认使用其作为开发服务器),因此目标群体极为庞大。CI/CD 系统首当其冲:Jenkins 或 GitHub Actions runner 仅需一次拉取恶意包,即可危及整条构建链。

分析

真正的问题并非 typosquatting——这项技术自 npm 诞生起便屡见不鲜。问题在于通过区块链实现 C2。具体流程如下:

  1. 攻击者将 C2 的 IP/域名写入 Ethereum、Solana 或同类公链的“备注”字段(memo)。
  2. 恶意软件安装后,通过公开节点(如 Infura、Alchemy)读取该交易。
  3. 从中提取地址并连接至真实 C2。

攻击者的优势:无法通过 sinkhole 方式拦截交易。交易数据不可篡改、分布式存储,仅能通过封锁整条公链来审查。域名 C2 的下线(由 hoster 或 registrar 执行)已无法奏效。这项技术虽非全新(自 2018 年起在比特币上已有变体),但在 npm 生态中仍属罕见,却标志着供应链攻击者的持续专业化。

防御层面,对 npm 任何潜在危害的应对措施依旧适用:审计、锁定依赖、检查安装脚本。

立即行动

  • 审计package-lock.json:检查最近 30 天内安装的包,并与 Vite 官方列表(vitejs.dev)对比。可疑名称(异形大小写、下划线、同形字)→ 高度怀疑。
  • 禁用默认安装脚本:在 CI 环境中执行 npm config set ignore-scripts true(牺牲便利性,换取安全性)。
  • 使用带白名单的注册表代理(如 Sonatype Nexus、JFrog Artifactory、Verdaccio)。
  • 网络监控:前端包若主动向区块链 RPC 节点发起出站连接,即为明显信号。
  • 等待官方列表:确认 Snyk/Socket/GitHub 的安全公告(见来源)。
关键要点

公链上的 C2 几乎永生:无域名可封、无托管商可联系、无司法管辖可强制下线交易。防御必须前移至开发者端与 CI 系统。

待确认信息

七个恶意包的具体名称、用于 C2 的区块链、RAT 家族及 npm 下架前的下载规模,在引用来源中并未详述。我们将在 Socket 或 GitHub Security 发布安全公告后更新。

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

2 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息