Keyv遭入侵牽連444個NPM套件,ChainDrop被指連結Shai-Hulud攻擊
NPM套件keyv於8月4日遭入侵,短短4小時便有444個套件受到污染,並出現2,212個惡意版本。多家資安公司分析攻擊所使用的ChainDrop蠕蟲後,認為事件是大規模供應鏈攻擊Shai-Hulud的一環。
keyv遭入侵後迅速污染NPM生態,多家資安公司認定事件屬Shai-Hulud供應鏈攻擊。
重點速覽
- keyv於8月4日遭攻擊者入侵
- 4小時內444個套件受污染
- 攻擊者發布2,212個惡意版本
- ChainDrop蠕蟲擴大供應鏈感染
- 資安公司指向Shai-Hulud活動

文章重點
- NPM套件keyv於8月4日遭到入侵。
- keyv遭入侵後4小時內共有444個套件受到污染。
- 攻擊者在事件期間上架2,212個惡意版本。
- 多家資安公司透過ChainDrop蠕蟲分析,將事件連結至Shai-Hulud。
- 現有公開資訊未指出任何無人機產品或飛控系統直接受到此次攻擊影響。
NPM軟體供應鏈再度出現大規模污染事件。套件keyv於8月4日遭到入侵,攻擊影響在4小時內迅速擴散,共有444個套件受到污染,攻擊者並上架2,212個惡意版本。多家資安公司分析事件使用的蠕蟲程式ChainDrop後,認為這次事故並非單一套件遭竄改,而是大規模供應鏈攻擊Shai-Hulud的一部分。
從單一套件擴散至依賴鏈
NPM是JavaScript開發常用的套件生態系,軟體專案往往會同時引用大量直接與間接依賴項目。一旦上游套件或發布流程遭到控制,惡意版本便可能透過自動安裝、版本更新及持續整合流程進入更多專案。此次事件在4小時內波及444個套件,顯示現代開源軟體彼此依賴所形成的擴散風險。
ChainDrop被資安業者視為確認攻擊關聯的重要線索。根據多家資安公司的判斷,這套蠕蟲程式將keyv事件與Shai-Hulud連結,意味攻擊者可能以更廣泛的套件生態為目標,而非只鎖定單一開發團隊。原始資訊未揭露受影響版本完整名單、入侵途徑及修補時程,使用者仍須以套件維護者及資安機構後續公告為準。
無人機軟體供應鏈也須清查
目前公開內容未指出任何無人機產品、飛控系統或營運平台直接受到影響。不過,無人機任務管理、雲端派遣、影像處理、遠端識別介接及維運後台,也可能採用JavaScript與NPM套件。若開發商只檢查自行撰寫的程式碼,卻未追蹤間接依賴與版本來源,仍可能將受污染元件帶入產品。
企業應盤點是否直接或間接使用keyv及相關套件,核對鎖定檔、套件雜湊值與建置紀錄,並檢查8月4日前後的更新及部署活動。在受影響範圍確認前,可暫停不必要的自動升級,重新檢視持續整合環境權限,並以軟體物料清單建立可追溯的依賴關係,降低下一波供應鏈攻擊造成的營運風險。
對台灣業者的意義
對台灣無人機製造商、軟體商與產業協會而言,應立即清查任務平台、影像系統及雲端後台的NPM依賴,並在下一次發布前完成版本與建置紀錄比對。巡檢、外牆清洗及農業植保服務業者則應要求供應商提出軟體物料清單與修補說明;若8月4日前後曾更新系統,宜先驗證完整性,再投入正式任務,避免資安問題影響操作與法遵紀錄。
常見問題
Newsletter
訂閱低空產業電子報
每日精選低空經濟與無人機產業新聞,直送您的信箱。
本文由 LAETimes 編輯部審核發佈 ·


