npm 惡意套件正透過 AI 開發工具熱潮悄悄入侵企業環境。本文解析 Claude Code 外洩、axios RAT、Vidar 竊密軟體的完整攻擊鏈,並提供開發者自保清單。
2026 年 3 月 31 日,一個看似平凡的 npm 套件更新,觸發了近年最受矚目的開源安全事件。Anthropic 在發布 @anthropic-ai/claude-code v2.1.88 時,意外將一個 59.8 MB 的 JavaScript 原始碼映射檔(.map file)打包進套件,連帶暴露了存放於公開雲端儲存桶的完整原始碼——約 50 萬行 TypeScript 程式碼。這不是駭客入侵,而是一次人為發布失誤。然而,攻擊者早已在等待這樣的機會。
正當資安社群聚焦於 Claude Code 外洩的同一天,npm 上出現了含有遠端存取木馬(RAT)的惡意套件 axios v1.14.1 / v0.30.4。兩起事件雖無直接關聯,卻在同一個時間節點上,共同示範了現代軟體供應鏈的脆弱性:開發者對熱門套件的高度信任,正是攻擊者最鋒利的武器。
供應鏈攻擊(Supply Chain Attack)不直接攻擊目標企業,而是入侵目標所依賴的上游元件——套件、函式庫、開發工具、CI/CD 流程。一旦惡意程式碼混入廣泛使用的依賴項,它就能像合法更新一樣,悄無聲息地進入數千個組織的環境。
對 AI 開發工具而言,這個威脅面向尤其嚴峻。開發者為了跟上 AI 工具的快速迭代,往往在未充分審查的情況下安裝最新版本;企業的資安政策也常常落後於 AI 工具的採用速度。這形成了一個危險的空窗期,而攻擊者對此心知肚明。
Zscaler ThreatLabz 的後續分析記錄到最值得警惕的攻擊模式:攻擊者以 Claw Code 相關誘餌積極散布 Vidar 竊取器(Infostealer)與 GhostSocks 惡意軟體。完整攻擊鏈如下:
這個攻擊鏈示範了一個關鍵原則:高知名度的開源事件本身就是社交工程的跳板。當一個工具出現在科技媒體頭條,攻擊者就會立即建立仿冒版本,利用開發者的好奇心與時效壓力發動攻擊。
面對供應鏈攻擊,開發者的第一道防線是在安裝前進行基本的安全驗證:
@anthropic-ai/claude-code vs @anthropic_ai/claude-code)。npm audit 與第三方掃描工具:在安裝後立即執行 npm audit,並搭配 Socket.dev 或 Snyk 等工具進行依賴項的持續監控。個人開發者的自保清單只是第一步。對企業而言,供應鏈安全需要系統性的制度設計:
package-lock.json 或 yarn.lock 中鎖定精確版本,防止自動更新引入未經審查的變更。Claude Code 外洩事件提醒我們:即使是頂尖的 AI 公司,也會因為一次發布流程的人為失誤,讓攻擊者獲得可乘之機。對企業資安團隊而言,最重要的認知轉變是:供應鏈威脅不再只是「有可能發生的未來風險」,而是每一次 npm install 都需要審視的現在進行式。
雷盾資安建議企業將 AI 開發工具的導入流程納入正式的威脅建模(Threat Modeling),評估每個新工具對憑證存取、網路連線與檔案系統的潛在影響,並搭配持續的端點監控,建立可偵測、可應變的供應鏈安全體系。如需評估您的開發環境風險,歡迎聯繫雷盾資安進行免費初步諮詢。