← 返回示範目錄
SBOM intermediate · 15 min
SBOM 分析揪出漏洞 npm 相依套件:WEL1DROPPER 供應鏈攻擊波
2026 年 8 月 8 日,研究人員 Paul McCarty(OpenSourceMalware)揭露一波新的 npm 供應鏈攻擊:近 800 個惡意套件以「AI 廢文」與隨機生成的 typosquat 名稱混入套件庫。與生命週期掛鉤(lifecycle hook)攻擊不同,這些套件誘使開發者以 require() 載入,進而執行名為 WEL1DROPPER 的下載器——它會偵測主機作業系統與 CPU 架構,再從三個 Cloudflare Workers 主機抓取相容的 RAT 或資訊竊取負載,橫跨 Windows、macOS 與 Linux。讓這些套件得以滲透 registry 與 CI 管線的盲點,也存在於每一棵相依樹中:釘選了已知、可修補漏洞的套件。本示範附上一份合成應用程式清單,相依項目釘選了 lodash 4.17.20(CVE-2021-23337,命令注入)、minimist 1.2.5(CVE-2021-44906,原型污染)與 async 2.6.3(CVE-2021-43138,原型污染),並混入無害中繼資料;不會下載任何真實檔案。MetaDefender SBOM 會生成軟體物料清單,將每個相依套件與漏洞及威脅情報交叉比對,精準標出遭投毒的套件與版本,並呈現暴露路徑,讓資安團隊能在受感染的元件出貨前攔下發佈。
攻擊手法
Malicious package in dependency tree (T1195.002)
MITRE ATT&CK
T1195.002 ↗影響平台
linux
檔案類型
.docx
MetaDefender 防護能力
SBOM
真實事件報導
此攻擊手法對應真實發生的資安事件,可點擊連結閱讀當日摘要: 閱讀當日資安摘要 ↗