20:40:18 阅读量:72

警惕供应链投毒:Vite生态遭“链上C2”后门攻击,溯源分析与防御建议

#供应链攻击 #npm投毒 #区块链C2 #ViteVenom #应急响应

事件背景:供应链投毒的新变种

近期,开源生态再次遭遇供应链攻击威胁。攻击者针对流行的前端构建工具 Vite,发布了七个恶意 npm 包。此次攻击被命名为“ViteVenom”,系此前 ChainVeil 攻击活动的延续。从我们的应急响应经验来看,攻击者正从简单的代码植入,转向利用去中心化基础设施来规避传统安全防御。

此次事件影响了包括 @uw010010/vite-tree、@vite-tab/tab 等在内的多个包,这些包通过伪造类似 Vite 官方命名空间的“Scoped”名称,极大地降低了开发者的警惕性。受影响的时间窗口主要集中在 2026 年 6 月底至 7 月初。

攻击链深度解析:去中心化的隐蔽控制

ViteVenom 的核心威胁在于其极其隐蔽的控制链路。攻击者并未采用传统的域名或固定 IP 作为 C2(命令与控制)服务器,而是构建了一套基于区块链的多层级基础设施。

该攻击链的执行逻辑如下:

首先,恶意代码并不会在包安装(Install)阶段直接执行,而是被触发于代码导入(Import)时刻。这一环节是很多企业容易忽视的,因为许多终端检测方案往往聚焦于安装阶段的脚本行为,从而漏过了后续的运行时注入。

其次,恶意代码通过查询 Tron 区块链获取最新的交易数据,解析并反转数据字段以获取 BSC(币安智能链)的交易哈希。随后,从 BSC 交易的输入字段中提取加密后的负载,并使用硬编码密钥进行解密。这种利用区块链存储 payload 指针的技术,使得传统的域名封禁策略完全失效。

如果链上通信受阻,该后门还具备 Aptos 区块链作为备用通道,甚至可以直接通过 HTTP 回调获取 RAT(远程访问木马)。这种多层冗余设计,确保了攻击者对受害者主机的持续控制能力。

技术手法与组织画像

根据溯源分析,此次攻击活动与名为“SuccessKey”的威胁组织有关。该组织在处理恶意分发时表现出极强的反侦察意识:通过使用不同的维护者账号、不同的钱包地址和不同的文件路径,将攻击活动进行高度隔离,以防止单一环节被发现后导致全线暴露。

从我们的安全研究来看,类似利用区块链作为 C2 的攻击近年来明显增加。区块链具有不可篡改和去中心化的特性,这为攻击者提供了“永久在线”的指挥基础设施,使得安全团队即使识别出恶意流量,也无法通过常规手段切断后门的通信链路。

Solar 安全建议与应急指南

针对此类供应链攻击,我们建议企业和开发者采取以下防御措施:

第一,严格审计依赖项。不要盲目信任带有 Scoped 名称的 npm 包,在引入前务必核对官方仓库地址与维护者信息。

第二,强化运行时监控。重点关注代码在导入(Import)阶段的网络请求行为。对于非预期的外部通信,特别是针对区块链节点或未知 HTTP 接口的请求,应保持高度警惕。

第三,开展系统盘查。若怀疑已受影响,除了移除恶意包外,必须立即重置开发环境及服务器的所有凭据,并重点排查 .bashrc、.zshrc 等配置文件,检查是否存在持久化后门。

第四,建立供应链资产清单。利用自动化工具对项目依赖进行持续监控,及时响应已知恶意包的预警。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com