2025年9月NPM攻击影响26亿周下载量,多数用户通过Twitter得知
2025年9月,一次针对NPM生态的大规模供应链攻击影响了高达26亿的周下载量。令人震惊的是,大多数受影响用户并非通过官方渠道,而是通过Twitter才获悉此次安全事件。这一事件再次凸显了开源软件供应链安全面临的严峻挑战。
背景速读
- npm(Node Package Manager)是 JavaScript/Node.js 生态的默认包管理器,全球开发者通过它下载和共享代码模块。2025年9月,npm 遭遇一起大规模供应链攻击,恶意包被注入流行依赖,影响面极广,周下载量高达26亿次。
- 供应链攻击:攻击者不是直接入侵目标系统,而是污染开发者依赖的开源库。一旦开发者安装了被篡改的包,恶意代码会自动执行,可能窃取环境变量、密钥、或植入后门。
- 关键点:大量受害者和安全团队并非通过官方渠道(如 npm 安全公告或 GitHub 告警)得知攻击,而是先在社交媒体平台 X(原 Twitter)上看到第三方研究人员的爆料。这暴露了 npm 生态在威胁通报机制上的滞后。
- 此次事件进一步加剧了业界对开源软件供应链安全的担忧,此前类似攻击(如 2024 年的 xz 后门事件)已让大型科技公司加强内部依赖审计。