漏洞  ·  2026-10-08

Shai-Hulud/ChainDrop npm供应链蠕虫攻击波,加上针对AI开发者的恶意anthropic-sdk PyPI拼写错误劫持

漏洞High 影响Global
2026-10-05,受维护者信任的@subql/common@5.8.3发布了一个postinstall凭据窃取器,被StepSecurity和SubQuery标记(issue #3047)。研究人员将其与Shai-Hulud恶意软件家族的'ChainDrop'自传播变种关联(Elastic Security Labs报告了数百个包)。同一周,一个恶意的anthropic-sdk v0.1.0出现在PyPI上(MAL-2026-17472),从GitHub托管的文件拉取payload,并以DNS外泄作为回退——这是一个精准针对AI SDK消费者的拼写错误劫持。在窗口期内报告(10月5日至7日)。
这是一个针对开发者工具链的活跃、自传播的供应链攻击活动,包括对AI SDK(anthropic-sdk)的拼写错误劫持。由于该蠕虫通过GitHub Actions OIDC身份传播而非窃取的静态密钥,标准的轮换/再轮换无法阻止传播——它攻陷的正是组装和部署AI智能体的CI/构建环境,使攻击者获得智能体使用的相同密钥。
Postinstall/导入时payload(base64+XOR+gzip,伪装成manifest-cache读取器)收集.npmrc、.env、AWS凭据、SSH密钥、kubeconfig和GitHub Actions runner内存,开放远程shell访问,并向攻击者基础设施外泄数据,以DNS外泄作为回退方案。
npm生态系统(例如@subql/common@5.8.3于2026-10-05发布,据Elastic Security Labs报告涉及数百个包);PyPI恶意anthropic-sdk v0.1.0(MAL-2026-17472,2026-10-04)
将公共包视为默认不信任;禁用不必要的安装脚本;启用完整性哈希和来源验证;对CI runner进行出口限制并最小化/缩短OIDC令牌范围;将任何安装了恶意版本的机器上的密钥视为已泄露。移除所有受影响的anthropic-sdk / @subql/common安装。
PlayCISO: The npm Worm Came Back (@subql, ChainDrop)SubQuery issue #3047Cloud Security Alliance Mini-Shai-Hulud analysis
在实时动态中查看 浏览更多 AI 安全与治理相关发现 — 每日清晨更新。
打开动态 →