ChainDrop滲透NPM生態:keyv帳號失守牽連444個套件
熱門JavaScript套件keyv於8月4日遭供應鏈攻擊。駭客控制維護者Jared Wray的GitHub帳號後,取得其專案修改與發布權限,植入可橫向感染的蠕蟲,最終污染444個套件並發布2,212個惡意版本。
keyv維護者帳號遭入侵,惡意程式橫向擴散至444個NPM套件,凸顯開源供應鏈風險。
Key points
- 駭客入侵Jared Wray帳號
- 攻擊者取得專案發布權限
- 蠕蟲橫向感染444個套件
- 惡意套件版本達2,212個
- 資安團隊將事件命名ChainDrop

Highlights
- 熱門JavaScript套件keyv於8月4日遭遇供應鏈攻擊。
- 攻擊者入侵維護者Jared Wray的GitHub帳號,取得其所有專案的修改與發布權限。
- 攻擊者將蠕蟲植入多個NPM套件,造成套件之間橫向感染。
- ChainDrop事件最終污染444個NPM套件。
- 攻擊者累計發布多達2,212個版本的惡意套件。
維護者帳號成為攻擊入口
熱門JavaScript套件keyv於8月4日遭遇供應鏈攻擊。駭客成功入侵維護者Jared Wray的GitHub帳號,因而取得該名開發者旗下所有專案的修改及發布權限。這起事件並非只影響單一程式庫,而是藉由開源套件之間的依賴與發布關係,迅速擴大污染範圍。
攻擊者在多個NPM套件植入具有傳播能力的蠕蟲,使惡意內容得以橫向感染其他專案。事件最終波及444個套件,攻擊者累計發布多達2,212個惡意套件版本。多家資安公司與研究團隊陸續提出警告,並將這波攻擊命名為ChainDrop。
開源依賴放大連鎖風險
NPM是JavaScript與Node.js開發常用的套件管理生態。企業系統通常會直接或間接引用大量第三方套件,一旦具備高下載量或廣泛依賴關係的專案遭到竄改,惡意程式便可能隨版本更新進入開發、測試及正式環境。原文標題指出微軟已揭露惡意程式完整運作流程,但目前提供的原文內容並未列出各階段技術細節。
ChainDrop反映的核心問題,是維護者帳號權限與自動化發布流程可能形成單點風險。駭客控制帳號後,不必直接突破每一家使用者的系統,即可利用受信任的更新管道散布惡意版本,並透過套件相依性擴大影響。
使用單位應盤點版本與依賴鏈
面對此類事件,開發團隊應立即清查是否直接或間接使用keyv及相關受污染套件,核對鎖定檔、建置紀錄與版本發布時間,並暫停不明更新。企業也應為GitHub與NPM發布帳號啟用多因素驗證、限制發布權限,並在持續整合流程加入套件完整性檢查、軟體物料清單及異常連線監控,降低惡意版本進入產品的機率。
What it means for Taiwan
對台灣無人機廠商、協會與軟體供應鏈而言,若地面站、雲端調度或影像平台採用Node.js,應立即盤點keyv及間接依賴,並在下一次發布前完成版本驗證。巡檢、外牆清洗與農業植保業者採購系統時,應要求供應商提供軟體物料清單、更新簽章及事件通報機制;既有設備則應先在測試環境更新,避免任務資料與操作權限暴露。
FAQ
Newsletter
Subscribe to our Low-Altitude Industry Newsletter
Daily curated news on low-altitude economy and drone industry, delivered to your inbox.
Reviewed and published by the LAETimes editorial desk ·


