安全更新

安全研究披露 18 个恶意 npm 包定向攻击阿里巴巴开发者工具生态

发布于 来源:Socket Research相关站点:阿里巴巴

Socket 披露一起针对阿里巴巴开发者工具生态的 npm 供应链攻击,攻击者用仿冒私有 @ali 包名的公开 npm 包诱导安装,并通过多层依赖链投放跨平台远控木马。

发生了什么

Socket Research 在 2026 年 7 月 28 日披露,一组恶意 npm 包被用于定向攻击阿里巴巴相关开发者工具生态。研究从 lib-mtop 包入手,发现它模仿阿里内部 @ali scope 下的私有包名,并在 2026 年 3 月底到 4 月新增带有下载器行为的版本。

这起事件不是普通的大范围投毒,而是围绕阿里内部工具命名、中文开发环境和企业协作链路设计的定向供应链攻击。攻击者把恶意功能拆分在多个看似普通的 npm 包和依赖层级中,降低单个包被快速识别的概率。

主要变化

  • 攻击涉及 lib-mtop、aone-kit、aone-kit-cli、aone-sandbox、smart-config-manager、cloud-config-fetcher、local-config-parser 等 18 个恶意包。
  • 顶层诱饵包仿冒阿里内部 @ali/* 私有包名,部分包本身像空壳或普通工具包,但会把目标环境带入恶意依赖链。
  • 中间层依赖会拉取远程配置,并利用 Node.js vm 沙箱逃逸方式获得宿主进程能力,再下载后续 payload。
  • 最终载荷是跨平台 RAT,公开分析称其具备命令执行、文件上传下载、主机探测、反向代理、持久化和钉钉相关横向移动能力。

对用户有什么影响

这类攻击提醒开发者和企业安全团队,内部包命名与公开 npm 包解析之间存在现实风险。如果开发机、CI、内部镜像或缓存曾安装过上述包名,应按潜在入侵处理,而不是只删除依赖。

Socket 给出的处置方向包括:从干净设备轮换 npm、GitHub、云服务、CI/CD、SSH 等敏感凭据;排查 lockfile、内部镜像和开发机;检查 .cloud-preferences.json、__INJECT_MARKER__、可疑 DingTalk 活动和相关 C2 访问痕迹。

相关背景

npm 供应链攻击正在从“热门包大面积投毒”扩展到“低下载量、高目标价值”的定向行动。此次事件利用了私有包名仿冒、多包拆分、远程配置执行和企业协作工具持久化,典型风险不只在开源依赖本身,也在开发者工作站、内部工具链和自动化构建环境。