一個漏洞,一個隱藏在數百萬個軟體包中的惡意程式包,就可能危及無數應用程式的安全,危及業務營運和用戶隱私。正是在這種岌岌可危的情況下,Xygeni 團隊開展了一項安全行動,揭示了一個許多人擔憂卻鮮有人證實的殘酷現實:惡意 npm 軟體包竟然存在於我們數位生態系統的核心深處。
2024年1月13日至15日,我們自主研發的惡意程式碼偵測掃描突破了表面的平靜,發現了十個惡意npm套件。這些並非隨機的惡意行為,而是精心策劃的攻擊活動,旨在將敏感資料外洩到網路的隱密角落。這項發現不僅是一記警鐘,更是對軟體開發流程中所有利害關係人的行動號召。
當時,這個數字仍然相當可觀。但到了2026年,就不再如此了。 我們近期的幾期雜誌 惡意程式碼摘要 僅在 npm 和 PyPI 上,每週就能確認 100-200 多個惡意軟體包,而如今同樣的三天時間窗口內,惡意軟體包的數量將增加一個數量級。下文記錄的資料竊取和規避技術並沒有消失;它們只是以前所未有的規模工業化,這是任何人在 2024 年初都未曾預料到的。
作為網路安全領域的先驅,Xygeni 獨特的視角不僅使我們能夠偵測到這些威脅,還能深入了解其影響。這份報告正是我們實力的最佳證明。 commit旨在保護數位前沿,檢測程式碼中的惡意證據,以避免在未來的攻擊中被篡改。
加入我們,深入了解這些攻擊活動的複雜細節,揭開攻擊者的手段,更重要的是,闡明企業如何加強防禦,抵禦此類陰險的威脅。
初步發現:Aurora Webmail Pro 資料外洩事件
我們調查中的最初發現是名為“ aurora-webmail-pro,該檔案由別名為 的使用者上傳到 NPM 註冊表。 0x379c這項發現之後不久,又發現了四個軟體包,所有這些軟體包都是同一作者上傳的,之後它們的活動被註冊機構的安全措施所阻止。
這些包裹包括 blog_2021@1.1.1, heatwallet@10.1.1, newbooking@1.1.1以及 pecko@1.0.1經檢查,每個包裹都包含極其相似的惡意程式碼,旨在竊取敏感用戶資訊。
該程式會恢復與使用者和系統相關的敏感系統訊息,並產生包含這些資料的十六進位轉儲檔案。然後,程式會遍歷這些數據,並對每個數據塊向外部站點發出 GET 請求,請求的路徑即為產生的每個數據塊。
二次揭露:惡意程式碼傳播的多種策略
在發現首批 NPM 軟體包的同時,我們的調查還發現了另外四個 NPM 軟體包,它們由三個不同的用戶分發到註冊表中。
這些包裹,列為 anyone-deps@1.0.0, shoponline.epiroc.com@1.0.1, shoponline.epiroc.com@1.0.2以及 synology-cft@10.0.0這些攻擊程式的程式碼庫中存在一個共同點——它們都旨在竊取使用者資訊。值得注意的是,這些攻擊程式在資料外洩方面採用的方法與第一組有所不同,這暗示著另一場同樣邪惡的攻擊活動。
第二次攻擊活動採取了更直接的方式來竊取敏感資料。一旦被激活,這些軟體包中的惡意程式碼便會展開全面的偵察行動,提取用戶系統配置、個人資料以及系統IP位址等詳細資訊。這種全面的資料收集旨在建立受害者的完整檔案,為後續更深層的入侵或定向攻擊鋪平道路。
必須強調的是,儘管這些軟體包有可能偽裝成合法的安全研究活動(例如旨在透過依賴混淆策略來暴露漏洞的活動),但事實依然如此。這些軟體包很可能是出於惡意而設計的,它們會秘密收集敏感資料並將其傳輸給未經授權的外部實體。
特別警告:djs13-fetcher 異常及其對網路安全的影響
在對上述包裹進行審查的過程中,我們的平台又發現了一個異常情況:一個名為“ djs13-fetcher這項發現與先前的發現不同,不僅在運作方式上有所不同,而且在它所構成的威脅的性質上也不同。 djs13-fetcher 被識別為啟動了從 Discord 下載並執行附件的序列,具體來說是一個名為“ astroia.exe經自動化分析服務進一步檢查後,該二進位檔案獲得了 威脅評分:85/100該評級明確將其歸類為惡意軟體。
djs13-fetcher 的操作以及隨後 astroia.exe 的執行凸顯了一種複雜且多方面的威脅載體。該二進位檔案旨在執行一系列操作,表明其具有根深蒂固的惡意意圖:
- 產卵系統過程該惡意軟體在執行時會啟動多個系統進程,這種技術通常用於執行進一步的惡意腳本或在受感染的系統中建立立足點以植入其他有效載荷。
- 查詢系統資訊它會對系統資訊進行廣泛的查詢。此操作通常旨在收集系統環境情報,以便針對系統的特定漏洞自訂後續攻擊。
- 執行規避動作尤其值得注意的是,astroia.exe 被設計成執行 Windows 管理規格 (WMI) 查詢,以偵測其是否在虛擬機器 (VM) 中執行。這種行為顯然是一種規避措施,旨在避免被網路安全專家和通常使用虛擬機器進行惡意軟體分析的自動化系統偵測和分析。
關鍵要點
2024 年 1 月,這 10 個惡意 npm 套件的發現,以及 djs13-fetcher 的特殊案例,預示著一種模式的早期發展,而這種模式的規模遠遠超出了任何人的預期。
即使在當時,這一現實也凸顯了以下方面的不可或缺的作用: Xygeni的早期預警服務我們的服務旨在分析並預警新發布的 npm 套件中存在的潛在威脅,這在當時代表了主動網路安全防禦領域的重大飛躍,隨著套件數量的增長,其邏輯變得更加必要。透過及早偵測惡意行為的指示性訊號,我們的服務能夠有效應對威脅。 standard 透過這些流程,我們幫助客戶保護其軟體生態系統免受潛在惡意軟體的入侵,並防患於未然。這種檢測現在持續進行:請參閱本週的已確認結果。 惡意程式碼摘要.
各組織必須優先實施強有力的安全協議,從定期程式碼審計到先進的偵測工具,以抵禦網路攻擊者所採用的複雜策略。 Xygeni我們依然 commit致力於在這場持續的戰鬥中發揮領導作用,為我們的合作夥伴和更廣泛的社區提供必要的知識和工具,以抵禦這些陰險的威脅。
常見問題
惡意 npm 套件在 2026 年仍然是一個日益嚴重的問題嗎?
是的,影響顯著。這篇文章記錄了2024年1月三天內發現的10個惡意npm包。 Xygeni的惡意程式碼摘要現在證實,每週在npm和PyPI上都會發現100-200多個惡意套件,這表明本文中提到的資料竊取和規避策略不僅沒有消失,反而規模大幅擴大。
如何在安裝 npm 套件之前檢查它是否惡意?
核實維護者的歷史記錄,檢查發布日期和下載次數是否存在異常,並使用自動掃描來標記資料外洩模式和規避行為,而不僅僅是已知的 CVE 匹配項,因為大多數惡意軟體包(包括這裡涵蓋的所有 10 個)在發現時都是全新的。
如何在安裝 npm 套件之前檢查它是否惡意?
核實維護者的歷史記錄,檢查發布日期和下載次數是否存在異常,並使用自動掃描來標記資料外洩模式和規避行為,而不僅僅是已知的 CVE 匹配項,因為像本報告中的大多數惡意軟體包在發現時都是全新的。
是否仍定期發現新的惡意 npm 套件?
是的。 Xygeni的 惡意程式碼摘要 每週都會發布新確認的惡意 npm 和 PyPI 軟體包;這份 2024 年報告中記錄的資料外洩和虛擬機器規避技術在今天發現的軟體包中仍然很常見。




