2026-05-30 21:23:00
loading...

加密开发工具供应链遭恶意攻击

摘要
安全机构Socket披露名为TrapDoor的新型供应链攻击,涉及npm、PyPI和Crates.io三大开源平台,超过34个伪装成开发工具的恶意包被部署。这些包以普通开发者工具为名,实际可窃取SSH密钥、钱包文件、云凭证及AI配置数据,部分利用零宽字符隐藏指令,企图在后续AI编程会话中窃取信息。攻击通过构建脚本、导入远程代码等手段实现持久化渗透。

多平台恶意包广泛分布

近期发现的名为TrapDoor的供应链攻击活动,已将超过34个恶意软件包植入npm、PyPI和Crates.io三个主流开源代码注册库。这些包以开发者日常使用的工具为伪装,包括钱包安全检查器、DeFi风险扫描器、Solidity构建防护工具、Move编译辅助程序以及大语言模型上下文压缩工具等,名称设计简洁低调,易被忽视。

攻击目标直指开发环境核心数据

一旦安装,这些恶意包会主动扫描开发者的本地设备,提取私钥、密码、GitHub令牌、AWS凭证、浏览器数据及其他敏感配置文件。部分包具备持续驻留能力,通过创建持久性文件维持访问权限,并尝试利用被盗的SSH密钥横向移动至企业内部网络系统。

利用AI配置文件实施隐蔽渗透

攻击者还利用了开发者用于指导AI编程工具的配置文件,如 .cursorrules 和 CLAUDE.md。通过嵌入零宽度Unicode字符,这些文件在后续AI生成代码过程中可能触发虚假的安全检测流程,从而收集并外传机密信息。该手法使攻击从单一包窃取演变为对整个开发环境的长期监控。

加密开发工具供应链遭恶意攻击 - 图1

技术实现方式多样且隐蔽

针对不同语言生态,攻击采用差异化执行机制:Rust包通过恶意 build.rs 脚本在编译阶段运行;PyPI包在导入时执行远程JavaScript代码;npm包则利用 postinstall 钩子完成恶意行为。此外,攻击者已向多个开源项目提交拉取请求,试图通过正常贡献流程植入恶意配置文件。

本文译自CoinDesk,查看原文

声明:文章不代表比特之家观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
热门币种
BTC比特币
105,239.09 USDT
¥755,174.66
-%
ETH以太坊
2,517.54 USDT
¥18,065.36
-%
USDT泰达币
1.00000 USDT
¥7.18
-%
XRP瑞波币
2.15 USDT
¥15.44
-%
BNB币安币
646.71 USDT
¥4,640.66
-%
SOLSolana
145.58 USDT
¥1,044.65
-%
USDC
0.99980 USDT
¥7.17
-%
TRX波场
0.27410 USDT
¥1.97
-%
DOGE狗狗币
0.16830 USDT
¥1.21
-%
ADA艾达币
0.59440 USDT
¥4.27
-%
查看更多
回顶部