在現代軟體開發架構中,開發團隊很少從零開始撰寫每一行程式碼,而是廣泛引用全球開發者共享的「開源套件(Open Source Packages)」,這就像是蓋房子時向受信任的合格建材行採購現成模組;然而,如果連合格供應商的出貨管道都被駭客暗中調包,後果將不堪設想。
資安防禦大廠 OPSWAT 最新威脅研究報告指出,2026 年 8 月 4 日,知名的 JavaScript/Node.js 快取模組 keyv(每週下載量高達數億次)的維護者 GitHub 帳號遭到駭客入侵,攻擊者利用其官方發布管道,將名為「ChainDrop」的憑證竊取蠕蟲植入至其相關套件家族中(包含 cacheable、flat-cache、cache-manager 等)。
這場攻擊隨即擴散至數百個相關套件,業界估計受波及套件超過 1,300 個,每月全球安裝量總計超過 20 億次。OPSWAT 資深技術計畫經理 Vinh Lam 強調:「這場攻擊最致命的地方不在於下載數量,而在於惡意程式碼是如何輕易獲取系統信任的。」由於駭客是直接透過專案原本正規的自動化發布流程(CI/CD 流程)推送,使得受污染的惡意版本竟然具備「完全合法的官方數位簽章與來源證明」,對第一線工程師或傳統只檢查簽章的資安工具而言,這些受害套件看起來完全真實無虞,直接擊潰了企業對「官方來源」的固有信任。



