ChainDrop(npm 自传播供应链蠕虫)
ChainDrop444 包 4 小时自传播
亦作、亦称:npm 自传播供应链蠕虫 · ChainDrop · ChainDrop worm · npm 供应链蠕虫
ChainDrop 是 2026-08-04 爆发的 npm 自传播供应链蠕虫——4h 感染 444 包/2,212 版本/4.5 亿周下载量,以太坊 C2 + AI Agent 配置定向投毒 + 24h 自清除。
核心
ChainDrop 标志供应链攻击范式转变:从被动投毒等待安装 → 主动跨组织自传播。三个新特征:
- 以太坊区块链 C2:绕过传统网络监控,通过死信地址传递指令
- AI Agent 配置定向投毒:专门修改 .claude/settings.json 和 .vscode/tasks.json,控制 Agent 行为
- 24h 自清除:内置自毁机制,增加事后取证难度
防御需新增生命周期钩子监控、Agent 配置文件保护、区块链 C2 检测三个盲区覆盖。
常见误解
日常交流中容易听到的简化说法,未必准确,但能帮助理解误解从何而来。
- 「444 包 4 小时自传播」
- 「以太坊 C2 + AI Agent 配置定向投毒」
相关术语
和本术语关联紧密的其他词条,便于串联理解。
🎯 考点练习
含该术语的高频面试题,含标准答案与追问。
- 高级系统设计高频查看详解 →
从 ChainDrop 蠕虫看 npm 供应链攻击的防御体系设计:当攻击从被动投毒升级为主动自传播,你的防御策略需要哪些结构性调整?
考察候选人是否理解 ChainDrop 蠕虫(2026-08-04,444 包/2,212 版本/4.5 亿周下载量)标志的供应链攻击范式转变——从被动投毒等待安装到主动跨组织自传播,能否设计覆盖生命周期钩子监控、Agent 配置文件保护、区块链 C2 检测三个新盲区的防御体系。
- 高级场景查看详解 →
AI Agent 自主发现 0day 漏洞带来哪些安全影响?如何防御?
当 AI Agent 能自主发现 Redis 等软件的 0day 并构建 RCE,攻防双方的能力天平被重新校准。防御侧要把 AI 用于主动审计与红队、缩短检测-响应时间、收敛暴露面,并假设"攻击者也有同等 AI 能力"来设计纵深防御。
- 高级场景高频查看详解 →
什么是 Prompt Injection?如何防御?
攻击者在输入中嵌入恶意指令劫持模型行为;防御靠输入过滤、权限隔离、输出校验与人机确认。
- 高级系统设计高频查看详解 →
OWASP 2026 LLM Top 10 为什么把 Excessive Agency 升到第 3 位?你会如何为一个有工具调用能力的 Agent 做安全设计?
考察候选人是否理解 OWASP 2026 版风险重排背后的 Agentic 部署趋势,能否把 Excessive Agency / Hidden Context Exposure 两条风险转化为具体的工程控制:最小权限、策略前置检查、上下文隔离与可审计性。
延伸阅读
从知识库精选 1 篇文章,帮助深入理解该术语。
外部参考
维基百科:查看「ChainDrop」词条本页内容为本站原创撰写;维基百科链接仅作延伸参考。
