漏洞  ·  2026-09-26

GHAPPIER供应链攻击:被攻破的mcp-server npm包带有有效的npm provenance

漏洞High 影响Global
CloudSEK(约2026年9月20日至22日披露)记录了GHAPPIER,一种此前未报告的JavaScript加载器,通过攻破合法npm MCP包@dforge-core/dforge-mcp于2026年9月9日分发。恶意版本带有有效的attested provenance,因为攻击者滥用了GitHub Actions OIDC可信发布,掩盖了构建本身来自恶意源的事实;该加载器涉及65+个仓库,并与PolinRider活动相关联。
对AI/代理工具生态系统的直接供应链攻击:一个MCP服务器包(2026年已广泛遭受攻击的同类组件)交付了远程shell加载器,且该包带有错误的信任缩放provenance签名。任何连接到受攻破MCP服务器的AI代理部署都将在代理运行时上下文中执行攻击者的shell。
攻击者攻破了npm包@dforge-core/dforge-mcp(一个MCP服务器部署工具)的维护者账户,修改了GitHub Actions发布工作流以通过OIDC可信发布自动发布,并发布了包含GHAPPIER加载器的0.2.21版本,该版本带有有效的Sigstore provenance。加载器在MCP服务器启动时触发(而非安装时),运行一个四阶段链,最终以一个自删除的远程shell结束。
@dforge-core/dforge-mcp npm包(MCP服务器)版本0.2.21;活动涉及65+个公共仓库/22个账户
升级到干净的@dforge-core/dforge-mcp >= 0.2.22;审查任何先前安装副本的启动;将带签名/npm-provenance的包仍视为不可信;检查CloudSEK针对加载器及其暂存主机的IoCs。恶意版本在线约35分钟后恢复了干净版本。
CloudSEK - GHAPPIER malware loader npm supply chain attackInfosecurity Magazine - Attackers abuse npm trusted publishing in GHAPPIER campaignThe Hacker News - GHAPPIER / PolinRider
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →