14 个 npm 木马包投递 RedC2 4.0 AI 后门:Linux 供应链攻击跨过 –ignore-scripts 进入内存执行

TrendAI 研究人员披露 14 个伪装成日历与 streak 工具的 npm 包在 import 时无声启动 RedShell Linux 信标,落入 AI 驱动的 RedC2 4.0 命令控制框架。攻击利用 dist/index.mjs loader 在模块加载即拉起后台进程,完全绕开 npm –ignore-scripts 机制。包名涉及 streak-metrics-math、kit-map-vim 等共 14 个版本 1.0.0 系列。

“Shai-Hulud” npm 蠕虫式供应链攻击:868 个包、20 亿次月下载量遭劫持

2026 年 8 月 4 日,npm 生态爆发 Shai-Hulud 新一轮供应链攻击。keyv 维护者账号被劫持后,868 个包、合计月下载量超 20 亿次遭注入自传播蠕虫,preinstall、内置 Bun 运行时与 IDE 钩子可在 30 分钟内横扫多家组织窃取凭据。