2026.08.18
每月 20 億次下載的信任危機!解密 npm「ChainDrop」供應鏈蠕蟲:當合法數位簽章成為駭客的最佳掩護

在現代軟體開發架構中,開發團隊很少從零開始撰寫每一行程式碼,而是廣泛引用全球開發者共享的「開源套件(Open Source Packages)」,這就像是蓋房子時向受信任的合格建材行採購現成模組;然而,如果連合格供應商的出貨管道都被駭客暗中調包,後果將不堪設想。

資安防禦大廠 OPSWAT 最新威脅研究報告指出,2026 年 8 月 4 日,知名的 JavaScript/Node.js 快取模組 keyv(每週下載量高達數億次)的維護者 GitHub 帳號遭到駭客入侵,攻擊者利用其官方發布管道,將名為「ChainDrop」的憑證竊取蠕蟲植入至其相關套件家族中(包含 cacheable、flat-cache、cache-manager 等)。

這場攻擊隨即擴散至數百個相關套件,業界估計受波及套件超過 1,300 個,每月全球安裝量總計超過 20 億次OPSWAT 資深技術計畫經理 Vinh Lam 強調:「這場攻擊最致命的地方不在於下載數量,而在於惡意程式碼是如何輕易獲取系統信任的。」由於駭客是直接透過專案原本正規的自動化發布流程(CI/CD 流程)推送,使得受污染的惡意版本竟然具備「完全合法的官方數位簽章與來源證明」,對第一線工程師或傳統只檢查簽章的資安工具而言,這些受害套件看起來完全真實無虞,直接擊潰了企業對「官方來源」的固有信任。

test

ChainDrop 蠕蟲的隱蔽手法與企業商業風險

OPSWAT 研究團隊將此次事件歸類為自 2025 年下半年以來持續升級的 Shai-Hulud 惡意軟體家族最新攻勢,相較於過去常見的偽造釣魚網站或冷門套件,ChainDrop 展現出更深層的技術威脅與商業營運風險:


1. 雙重觸發陷阱:不再只是安裝時才會中鏢

過去大家認為「只要不執行安裝指令(npm install)就沒事」,但 ChainDrop 徹底打破了這個常識。它不僅在安裝階段設有自動下載惡意程式的機制,更暗中針對開發工具(如 VS Code 的設定檔 .vscode/tasks.json 或 AI 輔助設定)植入了第二觸發器。這意味著開發人員只要在電腦中單純開啟專案資料夾,甚至還沒開始執行程式,惡意腳本就可能在背景被悄悄觸發。


2. 目標明確:鎖定開發環境與雲端機密資產

ChainDrop 的核心目的不是單純破壞電腦,而是「全面搜刮機密鑰匙」。當惡意程式啟動後,它會在工程師的開發環境與自動化建置系統中,無差別搜括各類敏感憑證,包括:

  • 雲端基礎架構存取金鑰(如 AWS API Keys、Kubernetes Secrets)
  • 程式碼儲存庫與開發者權限(如 GitHub 個人存取權杖 PAT、SSH 金鑰、npm 登入憑證)

這就像小偷潛入辦公室不偷電腦主機,而是偷走金庫鑰匙與門禁卡,隨後便能暢行無阻地橫向滲透企業整個雲端環境。


3. 軟體供應鏈已演變為重大「商業與合規風險」

許多企業管理者常誤以為「這只是軟體工程師寫程式要注意的事」,但實際上,現代企業的核心業務大多運行於雲端與數位系統之上。一旦第三方依賴套件遭污染:

  • 非預期的存取與資料外洩:企業雲端資料庫與業務核心可能被未授權存取。
  • 龐大的營運與應變成本:資安與 IT 團隊必須緊急停機、全面清查並輪替數以千計的憑證與金鑰。
  • 法規遵循危機:面對國內外日趨嚴格的第三方供應鏈安全規範(例如金融業規範、PCI DSS、歐盟 DORA 或 NIS2 等),未能有效掌握開源元件風險,將直接面臨稽核失敗與違規罰則。

擺脫盲目信任,落實動態內容檢測與軟體物料清單

test

OPSWAT MetaDefender 中的 SBOM 阻擋了使用受影響套件的 package.json 檔案

這起事件給所有企業最深刻的啟示是:「來源證明」只能證明它是從哪裡發布的,並不等於「內容安全」。即使具備合法的數位簽章,通道遭污染一樣會產出具備簽章的惡意程式。面對持續演進的供應鏈攻擊,OPSWAT 建議企業應採取以下防禦思維與關鍵行動:


1. 立即應變檢核建議

  • 全面產出並比對 SBOM(軟體物料清單):軟體物料清單(Software Bill of Materials, SBOM)就像食品包裝上的成分表,企業應盤點所有專案中使用的確切套件版本(例如確認是否包含受影響的 keyv@6.0.0),而非只對照套件名稱。
  • 輪替憑證前務必先留存系統備份:此類蠕蟲具備監控機制,若在未清除惡意處理程序前直接重設金鑰,可能反向觸發攻擊,建議先對受影響環境進行映像檔備份再執行全面輪替。
  • 檢視開發工具設定與 CI/CD 工作流程:清查專案內的 IDE 設定檔(如 .vscode 相關路徑)及自動化發布流程,防範潛藏的排程鉤子(Hooks)。


2. 引進 OPSWAT MetaDefender 供應鏈安全防護機制

在實務防禦上,傳統防毒軟體或基礎 SCA 工具往往難以察覺這類「合法包裝下的惡意程式」。OPSWAT 透過 MetaDefender Software Supply Chain 解決方案,提供深度的軟體供應鏈安全防線:

  • 以內容檢測取代來源信任:深入解析開源依賴項的實際程式碼與行為模式,在軟體打包與引入階段直接阻擋惡意行為(例如阻擋可疑的 package.json 與相依設定),及早揪出高風險相依性。
  • 自動化 SBOM 可視化分析:以 keyv 事件為例,經由 MetaDefender 掃描後,能精準將 keyv@6.0.0 標記為重大風險(GHSA-3p9h-f68w-m6fx),並在短時間內完成整個關聯套件家族的風險盤點,協助企業快速定位受害範圍。

ChainDrop 蠕蟲並非單一孤立事件,而是 Shai-Hulud 家族自 2025 年以來持續演進的系列攻擊之一,這提醒了我們:如果企業僅在事件爆發時手忙腳亂地修補單一漏洞,卻未從流程與架構上建立持續檢測機制,下一次新型態的供應鏈攻擊依然會找到可乘之機。


軟體供應鏈安全不再是一次性的專案,而是需要融入企業日常開發與維運流程(DevSecOps)的常態化機制,唯有透過自動化的動態檢驗工具與清晰的資產可視性,才能在不拖慢研發效率的前提下,為企業核心數位資產築起堅固防線。

尋找值得信賴的企業資安防禦夥伴

面對瞬息萬變的開源軟體供應鏈威脅,單打獨鬥已不足以應對層出不窮的資安挑戰,橙鋐科技作為 OPSWAT 專業代理商,深耕台灣企業資安防護與關鍵基礎設施安全領域。我們的在地技術顧問團隊具備豐富的實務整合經驗,能協助企業評估軟體供應鏈風險、導入 MetaDefender 系列防禦架構,並建立完整的開源元件安全檢測流程,讓您的研發與維運團隊在擁抱開源生態系敏捷優勢的同時,兼顧企業級的資安韌性。

如需深入了解 OPSWAT MetaDefender Software Supply Chain 解決方案、進行軟體供應鏈資安健檢,或安排技術交流與產品展示,歡迎隨時與橙鋐科技專業團隊聯繫!