史诗级供应链攻击实锤!ChainVeil+ViteVenom同属朝鲜LazarusPolinRider巨型间谍行动

admin 2026-08-08 06:33:18 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文证实ChainVeil与ViteVenom恶意包同属朝鲜Lazarus的PolinRider行动。攻击者高仿前端工具,首创四层区块链C2信道实现无服务器控制,窃取源码与钱包私钥。建议立即关闭npm脚本自动执行、部署SCA扫描、监控区块链外联并轮换密钥以防御此类新型供应链攻击。 综合评分: 85 文章分类: 供应链安全,恶意软件,威胁情报,漏洞预警,区块链安全


cover_image

史诗级供应链攻击实锤!ChainVeil+ViteVenom同属朝鲜Lazarus PolinRider巨型间谍行动

原创

AI紫队安全研究 AI紫队安全研究

AI紫队安全研究

2026年7月26日 12:00 广东

在小说阅读器读本章

去阅读

大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究”,然后点击右上角的【…】,然后点击【设为星标】即可。

关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

前端、Web3开发者重磅预警!两大爆红恶意npm攻击链ChainVeil、ViteVenom并非独立黑产,安全机构溯源铁证实锤:二者全部归属朝鲜国家级APT Lazarus(拉撒路)旗下PolinRider长期间谍行动。攻击者批量高仿Tailwind、Vite主流开发工具包,独创四层区块链隐蔽C2信道,不用域名服务器、难以关停,一旦执行代码,全盘源码、钱包私钥、CI密钥全被窃取,上千开源仓库、开发团队已沦陷。

一、铁证:完全重合的攻击指纹,两套毒包是同一团伙手笔

安全团队对比两份独立厂商报告,发现5组字节完全一致的核心标记,不存在巧合,直接锁定同一运营主体:

  1. 两组固定XOR加密解密密钥(2[gWfGj;<:-93Z^Cm6:tTh^D)cBz?NM]

  2. 完全相同的TRON攻击者钱包(TMfKQEd7TJJa5xNZJZ2Lep838vrzrs7mAP、TXfxHUet9pJVU1BgVkBAbrES4YUc1nGzcG)

  3. 统一备用Aptos链控制地址

  4. 全系列恶意包统一A6-前缀内部标记(A6-519、A6-420)

  5. 完全一致多层区块链中转通信逻辑

时间线更佐证长期布局:早在2026年3月安全厂商就曝光PolinRider全套钱包与密钥,比ChainVeil首个毒包发布早2个多月,攻击者提前半年搭建完备区块链基础设施,分批投放仿冒开发库,分阶段扩大狩猎范围。

二、两大恶意包集群:精准狙击前端主流生态

  1. ChainVeil:仿Tailwind、Sass工具包(9款恶意npm库)

发布账号successkeyteck,专门模仿前端高频样式工具,名字只差字母极易混淆:

tailwindcss-mergetailwindcss-animates-kitclsx-tailwindsass-formats

开发者安装依赖、项目构建时自动执行恶意脚本,后台静默连接区块链信道。

  1. ViteVenom:瞄准Vite构建工具(7款高仿包)

针对Vue/React主流Vite工程,采用@作用域官方化命名伪装,迷惑大量工程化团队:

@vite-mcp/vite-type@vite-pro/vite-ui@uw010010/vite-tree

区别普通投毒包:恶意代码不在install阶段触发,项目import导入时才执行,绕过大量仅监控安装脚本的终端防护。

完整恶意包发布时间轴:

2026.05.18:ChainVeil首批毒包上线

2026.06:批量投放Tailwind系列仿冒库

2026.06.16:安全厂商首次披露ChainVeil攻击

2026.06-07:延伸推出ViteVenom,覆盖构建工具赛道

三、行业首创四层区块链C2:几乎无法关停的间谍信道

本次攻击最恐怖的创新,也是PolinRider标志性技术:抛弃传统VPS/域名,用TRON+BSC+Aptos公链搭建永不失联控制通道,业内称为“链上死信服务器”:

  1. 木马运行时先读取TRON钱包交易备注,获取下一层BSC哈希地址;

  2. 从BSC交易内容读取加密远控载荷;

  3. TRON链路失效自动切换Aptos作为备用信道;

  4. 攻击者只需往钱包发起一笔转账即可更新远控指令,无需搭建、关停任何服务器。

传统防护手段全部失效:域名查封、IP拉黑、服务器扣押完全无效,区块链交易永久不可删除,溯源、阻断难度呈指数级上升。最终下发77KB完整RAT远控木马,实现全盘信息窃取、持久后门植入。

四、完整入侵链路:从一行npm install到源码钱包全部失窃

  1. 混淆投毒:开发者分不清正版/高仿包,写入package.json安装依赖;

  2. 静默加载:项目运行import时触发混淆JS加载器,本地无弹窗、无报错;

  3. 链上取毒 自动访问多条公链钱包,解密获取远程控制程序;

  4. 全盘搜刮 扫描电脑:GitHub Token、云服务API密钥、数据库密码、Web3钱包私钥、项目完整源码;

  5. 持久驻留 修改配置文件、写入启动脚本,重启设备依然受控;

  6. 分层外传 窃取数据分段存入区块链交易,分批回传给Lazarus攻击者。

该行动并非孤立,是早期TasksJacker凭证窃取行动的延续,二者共享全套钱包、加密密钥,目前PolinRider已累计产出4295个恶意资产,覆盖npm、PyPI、Go、Packagist全开源仓库,受害开源仓库超4000个。

五、Lazarus团伙核心目标:Web3、科技初创、外包开发团队

作为长期针对加密行业的国家级APT,PolinRider精准锁定两类高价值受害者:

  1. Web3、区块链开发团队:优先盗取链项目私钥、多签管理员凭证,用于跨链盗币;

  2. 前端/全栈外包、科技公司:窃取商业源码、客户数据、云后台权限;

团伙历史作案记录显示,仅2026上半年该组织通过各类供应链攻击盗取加密资产超5亿美元。

六、开发者&企业立刻执行6条防护方案

1 项目依赖三重校验

安装前核对包作者、仓库完整地址,带successkeyteck、vite仿冒作用域库全部删除;固定依赖版本,禁用^模糊符号自动更新。

2 关闭npm自动执行脚本

全局配置npm config set ignore-scripts true,拦截install、postinstall自动恶意代码。

3 部署SCA依赖扫描

接入Snyk、JFrog Xray,提交代码自动检测typosquat高仿恶意包、可疑导入执行逻辑。

4 监控区块链外联行为

终端防火墙告警程序主动访问TRON、Aptos、BSC链RPC节点,普通业务无此访问需求。

5 区分开发/钱包设备

加密钱包、多签密钥机器禁止安装各类前端开发环境,物理隔离。

6 定期全量轮换密钥

一旦使用过疑似高仿包,立即重置GitHub、云厂商、数据库、加密钱包所有凭证。

七、总结:开源供应链已成国家级间谍主战场

过去黑客依赖漏洞、钓鱼邮件,如今Lazarus这类国家级APT直接扎根npm等开源生态。PolinRider行动持续扩张,从样式工具蔓延至项目构建工具,搭配不可销毁的区块链C2,传统安全防线全面失效。

所有前端、Web3、外包开发从业者务必自查项目package.json,排查ChainVeil、ViteVenom系列仿冒包,一行错误依赖,可能导致项目源码、数字资产全部被盗。

加入知识星球,可获取权益

一、”全球高级持续威胁:网络世界的隐形战争”,总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?

三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);

四、适合谁?

 想突破职业天花板的安全工程师/架构师;

 需快速落地安全项目的企业负责人;

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:AI紫队安全研究 AI紫队安全研究 AI紫队安全研究《史诗级供应链攻击实锤!ChainVeil+ViteVenom同属朝鲜Lazarus PolinRider巨型间谍行动》

评论:0   参与:  0