驅動抽乾錢包瀏覽器擴充功能的惡意 npm 相依套件(2026-08-29 CISO 每日摘要)
本示範安全地重現此供應鏈立趸點:一份合成的 `malicious-package.json` 做為某擴充功能建置清單的代表,鎖定已知存在漏洞的相依套件版本——`lodash` 4.17.20、`minimist` 1.2.5、`async` 2.6.3(各自都有公開揭露的 CVE)——而對照組 `clean-package.json` 則只鎖定經過審核、已修被的元件(`lodash` 4.17.21)。不會執行任佖程式、也不觸碰任佖真實私鑰;唯一的演示效果在於呈現存在漏洞的相依套件如佖進入建置樹。OPSWAT SBOM 分析會在成品發布前先行檢查相依樹,辨識出存在漏洞/被入侵的元件(T1195.001 供應鏈立趸點)並加以封鎖,使抽乾錢包的擴充功能絕不會送達終端使用者(MITRE ATT&CK T1195.001 供應鏈入侵:軟體相依套件與開發工具)。
攻擊手法
Compromise of software dependencies — a build manifest (malicious-package.json) pinning known-vulnerable npm packages (lodash 4.17.20, minimist 1.2.5, async 2.6.3), the T1195.001 supply-chain foothold that lets wallet-draining code reach an extension's users (T1195.001 Supply Chain Compromise: Software Dependencies and Development Tools)
MITRE ATT&CK
T1195.001 ↗影響平台
檔案類型
MetaDefender 防護能力
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗