AI 開發工具供應鏈攻擊:npm 惡意套件如何入侵你的開發環境

npm 惡意套件正透過 AI 開發工具熱潮悄悄入侵企業環境。本文解析 Claude Code 外洩、axios RAT、Vidar 竊密軟體的完整攻擊鏈,並提供開發者自保清單。

一個 npm 套件,讓五十萬行原始碼公諸於世

2026 年 3 月 31 日,一個看似平凡的 npm 套件更新,觸發了近年最受矚目的開源安全事件。Anthropic 在發布 @anthropic-ai/claude-code v2.1.88 時,意外將一個 59.8 MB 的 JavaScript 原始碼映射檔(.map file)打包進套件,連帶暴露了存放於公開雲端儲存桶的完整原始碼——約 50 萬行 TypeScript 程式碼。這不是駭客入侵,而是一次人為發布失誤。然而,攻擊者早已在等待這樣的機會。

正當資安社群聚焦於 Claude Code 外洩的同一天,npm 上出現了含有遠端存取木馬(RAT)的惡意套件 axios v1.14.1 / v0.30.4。兩起事件雖無直接關聯,卻在同一個時間節點上,共同示範了現代軟體供應鏈的脆弱性:開發者對熱門套件的高度信任,正是攻擊者最鋒利的武器。

什麼是軟體供應鏈攻擊?

供應鏈攻擊(Supply Chain Attack)不直接攻擊目標企業,而是入侵目標所依賴的上游元件——套件、函式庫、開發工具、CI/CD 流程。一旦惡意程式碼混入廣泛使用的依賴項,它就能像合法更新一樣,悄無聲息地進入數千個組織的環境。

對 AI 開發工具而言,這個威脅面向尤其嚴峻。開發者為了跟上 AI 工具的快速迭代,往往在未充分審查的情況下安裝最新版本;企業的資安政策也常常落後於 AI 工具的採用速度。這形成了一個危險的空窗期,而攻擊者對此心知肚明。

從外洩到惡意軟體:Vidar 與 GhostSocks 的攻擊鏈

Zscaler ThreatLabz 的後續分析記錄到最值得警惕的攻擊模式:攻擊者以 Claw Code 相關誘餌積極散布 Vidar 竊取器(Infostealer)與 GhostSocks 惡意軟體。完整攻擊鏈如下:

  • 誘餌建立:攻擊者架設偽裝成 Claw Code 官方下載頁的釣魚網站,或在社群媒體散布含有木馬的「Claw Code 安裝包」。
  • Vidar Infostealer 植入:受害者執行惡意安裝包後,Vidar 靜默運行,竊取瀏覽器儲存的密碼、Cookie、信用卡資料與加密貨幣錢包。
  • GhostSocks 持久化:GhostSocks 在受感染設備上建立 SOCKS5 代理,讓攻擊者能長期藉由受害者的 IP 位址存取企業內網,規避基於 IP 的存取控制。
  • 橫向移動:透過竊取的憑證與內網代理,攻擊者得以在企業環境內部橫向移動,擴大攻擊範圍。

這個攻擊鏈示範了一個關鍵原則:高知名度的開源事件本身就是社交工程的跳板。當一個工具出現在科技媒體頭條,攻擊者就會立即建立仿冒版本,利用開發者的好奇心與時效壓力發動攻擊。

開發者如何驗證 npm 套件的安全性

面對供應鏈攻擊,開發者的第一道防線是在安裝前進行基本的安全驗證:

  • 核對套件發布者身份:在 npmjs.com 確認套件的維護者帳號是否與官方一致,留意拼字相似的惡意套件(如 @anthropic-ai/claude-code vs @anthropic_ai/claude-code)。
  • 檢查發布時間與版本跳躍:惡意套件常以異常快速的版本更新或不尋常的發布時間出現。若一個套件在非工作時間突然發布主要版本,應提高警覺。
  • 使用 npm audit 與第三方掃描工具:在安裝後立即執行 npm audit,並搭配 Socket.dev 或 Snyk 等工具進行依賴項的持續監控。
  • Hash 比對與完整性驗證:對關鍵依賴項,驗證套件的 SHA-512 雜湊值是否與官方發布一致,防止中間人竄改。
  • 隔離開發環境:在容器化或虛擬化環境中安裝未知套件,防止惡意程式碼直接存取主機系統的憑證與敏感檔案。

企業層級的供應鏈防護策略

個人開發者的自保清單只是第一步。對企業而言,供應鏈安全需要系統性的制度設計:

  • 建立私有 npm registry:透過 Verdaccio 或 Artifactory 等私有套件倉庫,僅允許通過審查的套件進入企業開發環境,從源頭阻斷惡意套件。
  • 實施依賴項鎖定(Dependency Pinning):在 package-lock.json 或 yarn.lock 中鎖定精確版本,防止自動更新引入未經審查的變更。
  • 導入程式碼審查流程:對所有新引入的依賴項進行正式的程式碼審查,特別針對具有網路存取、檔案系統讀寫或執行 shell 指令能力的套件。
  • 部署端點偵測與回應:透過 EDR/MDR 解決方案即時監控開發機器與 CI/CD 伺服器的異常行為,一旦偵測到類 Vidar 的憑證竊取行為,能立即隔離並告警。
  • 定期執行主機弱點偵測:持續掃描開發環境中的已知 CVE,確保供應鏈中的每個節點都維持在安全基線之上。

雷盾資安的建議:把供應鏈風險納入威脅模型

Claude Code 外洩事件提醒我們:即使是頂尖的 AI 公司,也會因為一次發布流程的人為失誤,讓攻擊者獲得可乘之機。對企業資安團隊而言,最重要的認知轉變是:供應鏈威脅不再只是「有可能發生的未來風險」,而是每一次 npm install 都需要審視的現在進行式。

雷盾資安建議企業將 AI 開發工具的導入流程納入正式的威脅建模(Threat Modeling),評估每個新工具對憑證存取、網路連線與檔案系統的潛在影響,並搭配持續的端點監控,建立可偵測、可應變的供應鏈安全體系。如需評估您的開發環境風險,歡迎聯繫雷盾資安進行免費初步諮詢。

更多資安新聞