npm恶意包绕过安装期防线:indexed-btree单周下载近200万次
- 2026-09-21 19:40:37
npm恶意包绕过安装期防线:indexed-btree单周下载近200万次

名为indexed-btree的npm恶意包把加载器藏进库的正常运行路径,安装阶段没有常见的恶意脚本。Checkmarx称该包单周下载接近200万次。开发团队需要核对依赖与锁文件,不能只凭安装过程安静就判断软件包安全。

01indexed-btree在运行阶段触发恶意代码

恶意逻辑没有放在安装脚本里
Checkmarx于9月17日披露一组npm恶意包,BleepingComputer在9月20日跟进。核心样本indexed-btree仿冒正常的sorted-btree数据结构库,但没有使用preinstall、install或postinstall等生命周期脚本。恶意加载器被放进库的正常功能路径,只有应用实际调用相关功能后才会运行。
这种设计会避开只盯安装阶段的检查。npm v12开始收紧生命周期脚本和远程依赖行为,但本次活动没有依赖这些入口。安装日志中没有异常脚本,不代表后续运行时不会触发恶意代码。
研究人员称,样本运行后会收集操作系统架构、主机名、处理器、内存和运行时间等信息,并通过Slack与Telegram通道外传;它还会查询以太坊Sepolia测试网中的智能合约,取得后续通信或载荷所需的信息。
近200万次下载不是确认感染人数
Checkmarx记录到indexed-btree单周下载接近200万次。这个数字是软件仓库的下载指标,可能包含自动化构建、缓存和重复下载,不能换算成独立开发者、设备或确认感染数量。研究方没有公布已经执行恶意代码的组织数量,也没有确认受害行业。
公开研究还关联了九个包:ordered-kv-index、btree-leaderboard、priority-slot-queue、btree-range-store、btree-core、btree-time-index、btree-lru-cache、neighbor-key-map和sliding-score-window。BleepingComputer称这些关联包已从npm移除。研究中提到的钱包持有109 ETH,但没有证据证明这些资产来自本次活动,因此不能写成已确认的盗窃金额。
依赖清理要覆盖开发机、CI和发布产物
开发团队应从package.json、锁文件、软件物料清单、构建缓存和制品中查找上述包,而不是只检查当前工作目录。发现直接或传递依赖后,先停止相关构建和发布任务,移除恶意包并从可信依赖重新生成锁文件与制品。
如果包曾被实际导入或运行,应把开发机和CI执行器按潜在失陷处理,检查异常子进程、外连和文件变化,并轮换这些环境能够读取的仓库令牌、云端密钥、包发布凭据和其他秘密。只删除依赖无法让已经外泄的凭据失效。后续防护还应加入运行时行为监控、依赖来源校验和最小权限构建环境。

02Codex两项沙箱逃逸已修复,旧版本仍需核对

安全研究员Oren Yomtov披露了两项Codex沙箱逃逸问题,分别称为Overpatch和Heapjack。两项问题均在8月12日报告给OpenAI,研究方称八天内完成修复;BleepingComputer于9月20日发布跟进报道。
Overpatch影响开源Codex CLI的补丁工具权限处理,本应只允许写入工作区的会话可能越过边界写到其他位置。Heapjack影响Codex桌面端安装的JavaScript辅助组件,研究人员在只读沙箱模式下演示了脱离沙箱执行命令。研究表明,打开攻击者控制的代码仓库并让代理分析内容,可能成为触发条件;公开材料没有显示这两项问题已经在真实攻击中被利用,也没有CVE、CVSS或受害规模。
研究方给出的首个修复基线是Codex CLI 0.149.0和桌面端26.818.21641。OpenAI的0.149.0版本说明显示,该版本在8月20日加入了防止apply_patch扩大写入权限的修复。用户应升级到当前可用的更新版本,并分别核对CLI与桌面端实际构建号。企业还应把陌生仓库视作不可信输入,避免让编码代理直接接触长期生产凭据;旧版本曾分析外部仓库时,可回查全局配置、Shell启动文件、异常进程和代理发起的外连。

03BragJack研究揭示浏览器AI代理可被恶意扩展劫持

Forever Security研究员Gal Weizman披露BragJack研究,并在Chrome的Gemini功能、Perplexity Comet、Microsoft Edge、Opera Neon和Claude in Chrome上演示了相关问题。BleepingComputer的跟进稿发表于9月19日10:56(页面标注时间),因标准24小时窗口内可靠独立事件不足,本条使用向前扩展至48小时的材料。
攻击前提是用户已经安装恶意浏览器扩展。研究人员发现,扩展能够影响AI助手所信任的网页或网络响应,进一步借助手现有权限读取内容或代替用户操作。Chrome相关问题编号为CVE-2026-0628,Edge竞态问题编号为CVE-2026-55945;Google和微软已修复各自对应问题。其他演示来自研究环境,公开材料没有在野利用、受害者或统一CVSS评分,也没有显示五个平台正在遭受真实攻击。
用户应把浏览器和AI助手扩展更新到最新版本,移除不认识或不再使用的扩展,并谨慎授予“读取和更改所有网站数据”等广泛权限。企业可以使用扩展允许清单,限制AI代理访问邮箱、云盘和内部系统;发现陌生扩展或异常代理操作时,应撤销浏览器会话与相关OAuth授权,并检查代理曾访问或提交过的数据。

04今日安全提醒
先在依赖清单、锁文件和构建缓存中排查indexed-btree及其关联包,再确认Codex CLI与桌面端达到修复基线。使用带AI代理的浏览器时,同步清理扩展权限。只要可疑依赖或旧版工具曾经运行,就应把补丁更新、凭据轮换和历史行为排查一起完成。

05信息来源
Checkmarx:npm btree恶意包活动研究 BleepingComputer:npm恶意包把触发逻辑移到运行阶段 Accomplish AI:两项Codex沙箱逃逸研究 OpenAI Codex:0.149.0版本说明 BleepingComputer:Codex沙箱逃逸跟进 Forever Security:BragJack浏览器AI代理研究 Google Chrome:CVE-2026-0628修复版本说明 Microsoft:CVE-2026-55945安全更新条目 BleepingComputer:BragJack研究跟进