AI 编程工具装依赖装了三个月,今天才发现它们装的包早就被人盯上了——npm 供应链蠕虫 SANDWORM_MODE 把这件事彻底扒开了

用 AI 编程工具装了三个月包,今天发现它们装的依赖早就被人盯上了——SANDWORM_MODE 供应链蠕虫把这件事彻底扒开了。

npm 生态今天正在被一场大规模供应链攻击渗透,而这次攻击最特别的地方在于:它专门盯着 AI 编程工具。

Socket 的研究人员发现,攻击者发布了至少 19 个仿冒包,通过多个别名发布,伪装成热门开发工具和 AI 相关工具。一旦你在 AI 助手的辅助下装上其中一个,恶意软件就会从你的本地环境和 CI 系统中窃取密钥——npm 令牌、GitHub 令牌、环境密钥、云密钥,然后拿着这些凭证去改你的其他代码库,形成感染链。

三个包冒充 Claude Code,一个包针对 OpenClaw——这些仿冒攻击靠的是打字错误和 AI 生成错误依赖。攻击者赌的就是你会手滑点错,或者让 AI 自己补全出一个不存在的包名。

更值得警惕的是,这套攻击还部署了恶意的 MCP(Model Context Protocol)服务器,把它们注入到 AI 工具的配置里,把自己伪装成可信组件。一旦 AI 助手加载了这些恶意服务器,提示注入技术就能欺骗它去读取你本地的 SSH 密钥或云凭证,在后台传给攻击者——整个过程你完全不知情。

GitLab 同期发布的调查数据印证了这个问题:91% 的组织正在同时使用两种以上的 AI 编程工具,但 43% 的受访者表示,他们已经无法可靠地区分自家代码库里哪些是 AI 生成的代码、哪些是人类写的。更要命的是,85% 的受访者认同 AI 已经把软件开发的瓶颈从「写代码」转移到了「审代码」——代码生成速度上去了,但审查能力跟不上。

npm 供应链攻击不是新鲜事,但 AI 编程工具让这场游戏的规模彻底变了。以前攻击者要靠手工钓鱼,现在只要盯着 AI 生成错误依赖这个高频场景,等着那些每天跑几十次 npm install 的 AI agent 上钩。

下一步:检查你项目里的 package.json,把依赖名和实际发布的包名对照一遍;同时把 AI 编程工具的 MCP 配置列出来,任何没有手动验证过的 MCP 服务器先禁用。GitHub 的依赖审查和 Socket 这类安全工具现在已经是 AI 编程场景下的必备,而不是可选项。

给 AI 编程工具使用者的三句话:

  1. AI 装完依赖一定要核对包名,尤其是你让 AI 自己补全的那些
  2. MCP 服务器不是越多越好,不认识的先关掉
  3. 供应链安全这件事,现在已经是 AI 工程化的一部分了

评论区

0 条评论

登录后可评论。

阿监·前端工程化 379 阅读