据SlowMist在X平台发布的消息,其威胁情报系统监测到一项名为IronWorm的新型Rust供应链恶意软件活动。该恶意软件通过恶意npm包积极攻击开发者环境,主要目标为Web3及加密生态。此次威胁由JFrogSecurity发现并分析,引起安全社区高度警惕。
IronWorm的攻击能力覆盖凭证窃取、钱包助记词与密码窃取、GitHub仓库篡改、恶意包发布、CI/CD密钥窃取、基于Tor的指挥与控制,以及利用eBPF rootkit实现隐蔽驻留。这些手法使攻击者能够长期潜伏,并对开发环境和加密资产构成直接威胁。
攻击手法与影响范围
IronWorm的传播依赖于恶意npm包——一种常见的JavaScript包管理器。开发者若在项目中引入被污染的依赖,攻击者即可渗透至CI/CD流水线,篡改代码仓库或植入后门。由于Web3项目大量使用npm生态进行智能合约开发与前端构建,此类供应链攻击的破坏力尤为突出。攻击者不仅可窃取私钥和助记词,还能通过篡改代码引入恶意合约,导致用户资产损失。
SlowMist提出的防御建议
SlowMist建议安全团队对仓库进行深度审计,检查回溯提交、可疑分支、异常构建钩子,以及归属于自动化身份(如claude、dependabot、renovate或github-actions)的提交记录。同时,应移除或弃用受影响的包版本,发布清洁版本,并轮换所有已暴露的密钥与令牌。此外,需审查GitHub Actions构建产物,并从清洁镜像重建可能受感染的开发者或CI系统。这些措施可有效阻断攻击链并降低持久化风险。
此次恶意软件活动再次凸显了供应链安全在Web3领域的重要性。由于开发环境的复杂性,依赖审计与行为监控成为关键防线。

