慢雾科技在 X 平台披露,其威胁情报系统捕获到一起名为 IronWorm 的新型 Rust 供应链恶意软件活动。该恶意软件通过植入恶意 npm 包的方式,积极攻击开发者环境以及 Web3/加密生态系统。JFrogSecurity 首先发现并分析了该威胁,慢雾随后发出安全预警。
IronWorm 具备一套完整的攻击链:凭证窃取、钱包助记词与密码窃取、GitHub 仓库篡改、恶意包发布以及 CI/CD 密钥窃取,均在其能力列表之内。其通信指挥与控制基于 Tor 网络,难以追踪溯源,并通过 eBPF rootkit 实现高度隐蔽的持久化驻留,使得传统检测手段不易察觉。
攻击能力的全面渗透
该恶意软件不仅窃取常规凭据,还专门针对加密钱包的助记词和私钥,直接威胁用户资产。GitHub 仓库篡改则可能导致项目代码被植入后门,进一步扩大感染面。恶意包发布行为能够污染 npm 生态,让无辜的开发者在引入依赖时中招。CI/CD 密钥被窃取后,攻击者可获得对持续集成流程的控制权,进而篡改构建产物、注入恶意代码。
慢雾给出的防御与清查建议
慢雾建议安全团队立即审计仓库中的可疑提交,重点检查回溯提交、异常分支、不常见的构建钩子,以及归属于 claude、dependabot、renovate 或 github-actions 等自动化身份名下的提交记录。同时,应及时移除或弃用受影响的包版本,发布清洁版本,并轮换所有已暴露的密钥与令牌。此外,还需仔细审查 GitHub Actions 的构建产物,并从洁净镜像重建可能已被感染的开发者或 CI 系统,以彻底清除威胁。

