攻击概述安全研究人员发现一场精心策划的新型软件供应链攻击正通过 npm 包注册表针对开发者攻击者利用虚假安装日志掩盖恶意活动。这项被命名为幽灵行动Ghost campaign的攻击始于 2026 年 2 月初攻击者构建了一系列 npm 包诱骗开发者提交系统凭证同时在受害者机器上秘密部署远程访问木马RAT。攻击流程剖析当开发者安装恶意包时攻击即刻启动。这些包会模拟正常的 npm 安装过程——输出日志信息、显示进度条并插入随机延迟以增强真实性。实际上屏幕上显示的待下载包名均来自硬编码列表所有声称要安装的依赖均不存在。这种欺骗手段使得即使经验丰富的开发者都难以察觉异常。ReversingLabs 分析师在 2026 年 2 月初识别出该恶意活动溯源发现 7 个相关包均由名为mikilanjillo的 npm 用户发布包括react-performance-suitereact-state-optimizer-corereact-fast-utilsaai-fast-auto-traderpkgnewfefame1carbon-mac-copy-clonercoinbase-desktop-sdk技术突破与后续扩散研究人员指出使用虚假安装日志掩盖恶意行为属于新型攻击技术标志着威胁行为体在开源生态系统中规避检测的手段出现显著演变。攻击最终阶段会投放专门窃取加密货币钱包、收集敏感数据并接收攻击者服务器指令的 RAT。该活动的影响范围超出最初发现的 7 个包。2026 年 3 月JFrog 记录了名为 GhostClaw 的相关攻击集群其技术与基础设施与 ReversingLabs 发现的样本高度相似。Jamf Threat Labs 分析进一步显示攻击还通过伪装成交易机器人和 SDK 等合法开发工具的 GitHub 仓库传播。这些仓库先植入无害代码并长期保持静默以建立信任随后才引入恶意组件。核心欺骗机制虚假日志与 sudo 钓鱼攻击最具迷惑性的环节是诱骗开发者提交 sudo 密码。在虚假安装过程中包会输出错误提示声称由于缺少对/usr/local/lib/node_modulesLinux/macOS 系统标准全局包目录的写入权限而无法安装依赖继而诱导开发者输入 root 密码以解决问题。密码确认后恶意下载器便在虚假日志的掩护下静默运行。下载器会从 Telegram 频道获取最终载荷 URL 和解密密钥在某些案例中这些信息被隐藏在 teletype.in 上伪装成区块链文档的 Web3 帖子中。防护建议开发者应特别注意安装过程中绝不应 npm 包要求输入 sudo 或 root 密码合法包在此阶段无需系统级访问权限安装前务必验证包作者及仓库历史记录使用自动化安全扫描工具检测可疑脚本 企业应实施严格的依赖项审查流程并将软件安装过程中的任何密码提示视为重大危险信号。攻击指标IoC包名版本SHA1react-performance-suite2.0.0bdffc2f98ff422db9f9ddc190401cfcb686e3c32react-performance-suite2.0.15928e3121f12f3c5d690bc7968b28b2f67835ef5react-state-optimizer-core1.0.0cbe7c87293de7ab5853e2aef3f638d54c45f5c9freact-state-optimizer-core3.0.3fe6ee1104c4b02be39819822ed959039ea313e67react-fast-utilsa2.0.1e6cfaef4b50d2a4ddd8453bf5a91e81a092d6e09ai-fast-auto-trader2.2.1963b79f59fb2c070a06b9a2af9db2b5512c1ed74ai-fast-auto-trader2.2.6d22eb34facf13b5c1e820d9e6358eb4cd3797eaapkgnewfefame13.2.12a8c625660ad6bb7d7c953a147c84c0fcc75794bcarbon-mac-copy-cloner1.1.063783f6e59d20e2c664123b349f22dd53d1293d4coinbase-desktop-sdk1.5.14cb9208d756dc4d4674801611d8d5f5ba79e76366coinbase-desktop-sdk1.5.19d5ade32ac52140e6c25f50780dc4ff4d466faddb