在当今快速演进的科技趋势中,软件供应链安全已成为不容忽视的焦点。一场针对npm包管理器的蠕虫攻击,不仅让数千个包在数小时内沦陷,更令人震惊的是——攻击者竟然获得了合法的来源签名。这起事件犹如一记重锤,砸在了所有依赖开源生态的开发者心头,也引发了关于AI独角兽和AI投资未来走向的深度思考。
事件始末:从一个小型库到全球供应链危机
本周二,一名攻击者成功劫持了GitHub上keyv库维护者的账号。keyv是一个轻量级键值存储库,npm每周下载量高达约1.27亿次。短短几小时内,被投毒的keyv及其缓存包版本就出现在npm上,携带窃取凭证的蠕虫。到当天中午,安全公司Aikido统计,至少有868个包受到影响,涉及1381个版本,这些包每月安装量合计超过20亿次,且数字仍在攀升。JFrog独立追踪发现,超过400个包、1700个有毒版本遭到污染。
令安全团队担忧的不仅仅是下载量,而是背后的“信任文书”。这些初始有毒版本携带了有效的来源签名(provenance signatures),即行业用来证明包来自其声称来源的密码学证明。蠕虫并没有伪造这个签名,而是像合法发布一样“赚取”了它。就在前一天,CrowdStrike发布的《2026年威胁狩猎报告》预测了这种攻击形态。报告指出,开发者生态系统本身——包注册表、CI/CD流水线、容器注册表以及代码编辑器扩展——已成为攻击者直接瞄准的目标。npm包处于这一转变的中心,占CrowdStrike今年上半年追踪到的恶意软件注册表威胁的87%。keyv蠕虫在24小时内将这一发现变成了现实事件。
对于CISO和安全架构师来说,这两个事件传达了一个信息:软件供应链中内置的信任信号,可以被拥有正确账户的攻击者满足,而漏洞披露与利用之间的窗口已经缩小到月度补丁无法覆盖的程度。
合法签名如何被“赚取”?信任机制失灵
来源签名机制本应是保护供应链的黄金标准,但这次攻击完美地揭示了其局限性。根据Aikido的分析,攻击者直接将恶意文件推送到维护者控制的每个仓库的主分支,然后立即发布新版本。由于发布过程运行在维护者自己的GitHub Actions工作流中,npm生成了合法的来源证明。对于任何审计供应链完整性的团队来说,这个有毒版本看起来完全真实。
Wiz独立确认了发布路径,而JFrog记录的一个目标路径更进一步:在opensearch-js相关的GitHub Actions运行中,攻击者请求了OIDC令牌,将其交换为发布令牌,然后通过Fulcio和Reko铸造了Sigstore包,使得恶意tarball携带了从受信任工作流上下文本身生成的来源证明。这意味着,即使是最严格的来源验证,也无法阻止这次攻击。
这揭示了当前科技趋势中的一个关键矛盾:我们投入大量资源建设信任基础设施,却在账户安全这个最薄弱的环节上留下了缺口。当维护者账号被劫持,所有信任机制都变成了攻击者的工具。对于正在构建AI独角兽的创业者来说,这无疑是一个沉重的警示——依赖开源组件时,必须考虑供应链的深层脆弱性。
蠕虫如何扩散?一个账号劫持演变为生态灾难
一个账号劫持演变为整个注册表级别的事件,关键在于扩散机制。一旦被投毒的包进入开发者的环境或构建运行器,其有效载荷会收集所有可访问的凭证,然后利用任何找到的npm发布令牌,对受害者控制的其他包进行后门攻击。每个被攻陷的维护者都成为无意识的传播节点,Aikido观察到每几分钟就会出现数十个新感染的包。恶意软件将窃取的秘密外泄到标记为“Shai-Hulud: Here We Go Again”的公共GitHub仓库,这也是该行动的命名来源。
此次攻击的爆炸半径远超普通工具。由于keyv成为许多流行工具下的传递依赖,蠕虫沿着这些依赖链进入企业npm作用域下的包,包括Deliveroo、Qlik和Picsart等公司被确认受到影响。这些公司的开发者从来不会主动安装keyv,他们只是依赖了某个依赖了keyv的东西,而那是手工无法审查的深层依赖树。
这一现象对AI投资产生了深远影响。许多AI初创公司(即AI独角兽)在快速迭代中大量使用开源组件,对供应链安全往往缺乏足够重视。这起事件证明,一个看似无关紧要的小型库,可以成为攻击者渗透整个生态的跳板。投资者在评估AI独角兽时,必须将供应链安全状况纳入考量。
攻击者真正想要什么?云凭证与开发者工具
蠕虫载荷中的凭证提取器揭示了攻击者的真实目标。JFrog和Wiz都发现,恶意软件在收集云访问密钥、CI秘密以及用于认证生产基础设施的令牌。包被攻陷只是手段,背后的云计算资源才是最终目的地。CrowdStrike发现,2026年上半年,针对云端的犯罪活动增加了171%,供应链攻击正是其中一条路径。
更令人不安的是,蠕虫不仅窃取,还主动植入开发者工作环境。Wiz发现,恶意软件在受感染机器上向两个目录放置持久化载荷:一个是Visual Studio Code目录,另一个是.claude目录——Anthropic的Claude Code代理的工作目录。这些设置文件意味着,当开发者打开受感染项目时,或者启动AI编码会话时,载荷就会运行,而不仅仅是在安装时。这正是CrowdStrike所说的开发者生态系统——开发者最信任、最不检查的编辑器和AI助手,现在成了攻击面。
对于使用AI画图、文生图等AI工具的开发团队来说,这无疑是一个警钟。AI工具正在成为开发者日常工作的核心,但它们的信任链同样脆弱。建议团队使用AI工具导航来评估和监控AI工具的安全性,同时考虑抠图等工具在供应链中的潜在风险。
零成本防御策略:延迟发布,阻断攻击窗口
有一个控制措施可以削弱这次蠕虫攻击,而且完全免费。CrowdStrike反对手行动负责人Adam Meyers在采访中明确表示:“保护软件供应链。简单的事情,比如不让任何工具拉取最新依赖,而是拉取上周的依赖。”延迟就是关键。“你仍然可以获取相当新的内容,但不会冒风险拉取几分钟前更新的内容,从而避免引入恶意工具。”延迟一周发布,给安全社区留出时间,捕捉那些本可以在几分钟内到达所有下游构建的投毒。
这一建议并非空谈。npm在2026年2月通过CLI 11.10.0版推出了名为min-release-age的设置。pnpm更早,在五个月前就推出了minimumReleaseAge。任一设置都可以让团队拒绝任何发布年龄小于指定时间的包版本。如果此次攻击的目标团队启用了这个设置,即使keyv被攻陷,新发布的恶意版本也不会被自动拉取,从而避免感染。
在企业数字化转型的背景下,这一策略尤为重要。许多企业依赖大模型训练和AI Agent技术来加速开发,但快速迭代不能以牺牲安全为代价。采用延迟发布策略,结合AI诗词等创意工具来提升团队安全意识,是成本最低的防患于未然。
对AI独角兽与AI投资的启示:供应链安全成为新赛道
这起事件不仅是技术挑战,更是商业决策的试金石。对于AI独角兽而言,它们往往以速度和创新为荣,但供应链安全滞后可能成为致命短板。投资者在评估AI投资时,需要关注目标公司的开源依赖管理策略、CI/CD安全实践以及事件响应能力。
事实上,安全领域正在涌现新的创业机会。专门提供软件供应链安全检测、来源签名验证、凭证扫描等服务的公司,正成为AI投资的热门方向。随着科技趋势向更复杂的供应链攻击演进,那些能够提供简单、有效防御方案的企业,将获得巨大的市场机遇。
同时,AI工具本身也在改变安全攻防格局。例如,AI网名生成器可以用于创建不可预测的凭证,而签名设计工具可以辅助生成安全的数字签名。但更关键的是,开发者需要建立“默认不信任”的思维模式,将安全左移到开发流程的每一个环节。
展望未来,供应链攻击只会越来越频繁、越来越隐蔽。作为科技媒体编辑,我认为这不仅是技术文章,更是一份行动指南。无论是个人开发者、企业团队还是投资者,都应该从这次事件中汲取教训,重新审视自己的信任假设。毕竟,在软件供应链中,信任不是一种资产,而是一种负债。