Palo Alto Networks Unit 42 於二零二六年十月七日發布《Evolution of Web3 in Cloud Supply Chain Attacks》,指出威脅行為者正把開源依賴投毒,轉化為進入企業雲端的首要入口,並把指令與控制(C2)基礎設施系統性升級到 Web3/區塊鏈架構。報告以 PolinRider 跨多個套件倉庫的行動,以及 EtherHiding → TxDataHiding → NullReceiver 三階段演進為主軸,說明攻擊者如何從開發者工作站與 CI/CD 管線收割短暫的雲端身分權杖、服務帳戶金鑰與部署機密。文中亦提及屬 Shai-Hulud 家族的 ChainDrop npm 蠕蟲作為同期背景案例;與本站早前報道的單一 Tensorlake 套件中招事件不同,本稿聚焦的是 C2 架構層級的長期演進。來源真實性已驗證。
對香港金融、科技與持牌機構而言,重點不只是「又一個惡意 npm」:當 outbound 區塊鏈查詢與零資料位址解析成為後備通道,傳統以硬編碼網域/IP 為核心的封鎖清單會失效,開發端點與建置執行器的行為可見性才是防線。
Palo Alto Networks Unit 42 於二零二六年十月七日在官方部落格發布長文《Evolution of Web3 in Cloud Supply Chain Attacks》(datePublished 標記為 2026-10-07;頁面後續於太平洋時間十月七日下午更新)。報告引用二零二六年 Unit 42 全球事件回應報告,指軟件供應鏈妥協已成為針對企業雲端環境的領先初始存取向量:攻擊者透過毒化開源依賴,繞過傳統驗證邊界,從開發者端點與持續整合/持續部署(CI/CD)管線收割高權限雲端身分權杖、服務帳戶金鑰與部署機密。本文已核對 Unit 42 原文,來源真實性已驗證。下文以 PolinRider、三階段 Web3 C2 與防禦建議為主軸,並明確區分單一套件事件與架構演進敘事。
一、核心事件/機制解說
技術細節
Unit 42 指出,開發者工作站與自動化 CI/CD 執行器持有敏感或管理級身分存取管理(IAM)金鑰/權杖,屬高價值攻擊面;當前供應鏈惡意軟件在依賴解析時優先抽取這些憑證。報告以兩類高影響行動說明「雲端導向初始存取 + 去中心化區塊鏈 C2」的組合:
- PolinRider(主軸):跨 npm、Go modules 與 Packagist 等多個套件倉庫。載荷不一定依賴標準安裝腳本,而可藏於倉庫設定檔、網頁資源與開發者 IDE 工作區自動化。開發者載入工作區時,背景載荷可外洩開發憑證、雲端工作階段權杖與環境機密,並在企業建置管線建立長期駐留。變體以 Web3 機制動態解析 C2,範圍包括跨 TRON、Aptos、Binance Smart Chain(BSC)等鏈的交易查詢,以及零資料位址解析技術 NullReceiver;多機制混合部署,令主通道被封鎖時仍可切換後備。
- ChainDrop npm 蠕蟲(背景):屬 Shai-Hulud 家族,感染逾四百個 npm 套件(報告舉例含 keyv、cacheable-request)。以
preinstall腳本下載自訂 Bun 執行環境,啟動混淆憑證收割器;除磁碟靜態檔外,亦搜尋執行中建置行程記憶體,捕捉短暫雲端 IAM 金鑰、CI/CD 工作者權杖與短命 OIDC 聯邦金鑰。長期通訊方面採用 EtherHiding,查詢智能合約交易以取得動態加密的外洩端點,並注入持久任務掛鉤。本稿僅將 ChainDrop 作為同期技術背景;本站 #1442 已專文報道 Tensorlake npm SDK 0.5.144 單一套件遭 ChainDrop/Shai-Hulud 挾持的事件,兩者事件粒度不同,不宜視為同一則故事重發。
報告並指,北韓關聯國家支持行為者(文中稱 Alluring Pisces,亦稱 Sapphire Sleet 或 Midnight Neptune)已在近期歸屬供應鏈行動中操作化相關手法,包括針對 Axios、Mastra AI 與 Rust arrayref 的案例;遙測顯示共享基礎設施足跡(C2 信標行為、SSL 設定、叢集 VPS 託管範圍)。Axios 案例涉及維持者帳戶被妥協、在套件清單注入後門依賴;Mastra AI 針對 AI 開發工作流;arrayref 則把手法擴至 crates.io,利用編譯掛鉤執行第二階段載荷。
二、技術原理深度解析:三階段 Web3 C2
供應鏈後門一旦公開上架,自動化掃描與靜態分析會立刻檢查硬編碼 C2 網域或 IP;硬編碼基礎設施容易被下架、封鎖與套件移除。Unit 42 描述威脅行為者把 C2 解析指向區塊鏈網絡與智能合約相關交易,使基礎設施更能存活於 Web 2.0 式網絡監控。演進分為三個架構階段:
階段一:EtherHiding
晚期二零二四年 npm 供應鏈行動中普及。載荷對公開鏈上固定智能合約位址發出唯讀 JSON-RPC(如 eth_call),讀取合約狀態變數中的 C2 網域。可避開傳統 DNS 沉洞,但固定合約位址成為單點失敗:出站 RPC 酬載會暴露目標合約位址,防禦方可針對該合約封鎖查詢。ChainDrop 即屬此類早期實作之一。
階段二:跨鏈交易資料隱藏(TxDataHiding)
為克服固定狀態合約的單點失敗,行為者改把加密 C2 酬載嵌入一般區塊鏈交易的輸入資料(calldata),常送往動態路由器合約或指定銷毀位址。載荷讀取交易歷史(如 eth_getTransactionByHash 或 calldata 解析)後在記憶體解密。PolinRider 變體實作跨 TRON、Aptos、BSC 等多層後備:一條鏈或路由器被標記後,可在另一網絡廣播新交易,即時更新全域 C2,而無須改動狀態程式碼。
階段三:零資料位址解析(NullReceiver)
Unit 42 指在針對前端依賴(報告舉例 bianira-ui、fluid-type-ui)的供應鏈妥協中識別。NullReceiver 追求極致資料最小化:不依賴智能合約、不依賴輸入資料欄、不攜帶可執行酬載。載荷查詢行為者控制錢包的最新零金額交易,再從二十位元組收款人位址結構本身,數學抽取現行 C2 IPv4:讀取收款位址、驗證 ASCII 標記、將前四位元組轉為十進位後出站連線。因交易金額為零且資料為零,過濾器幾乎沒有可檢查的程式結構或網域字串。
報告強調混合架構:零資料傳輸可作為主 RPC 閘道或多鏈查詢被封鎖時的後備通道。一旦雲端憑證被抽出,攻擊者可能直接進入雲端管理控制台與管理 API;若缺乏其他控制,甚至可繞過多重要素驗證(MFA)。
四、日常應用場景
1. 開發者與技術團隊
把「依賴安裝=信任邊界」改寫為預設敵意:審視 preinstall/生命週期腳本、IDE 工作區自動化與倉庫隱藏設定;限制 CI 執行器的雲端 IAM 範圍與壽命;對非加密業務的開發機,把任何出站區塊鏈/公共 RPC 閘道查詢視為高信心異常。本地與管線應啟用端點防護與程序脈絡網絡檢查,避免「編譯器/腳本引擎突然打鏈」靜默通過。
2. 企業與隱私敏感行業
金融、醫療與持牌機構的建置管道往往握有生產部署密鑰與雲端管理權杖。應把供應鏈投毒劇本寫進事件回應:誰可批准套件升級、OIDC 聯邦權杖壽命、異地備份與撤權路徑。雲端遷移與零信任分段(官網刊 99.99% SLA 目標)可降低「單一開發者筆電被收割 → 全租戶失陷」的爆炸半徑。可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security)。
3. 一般用戶
一般消費者較少直接遭遇 npm/Packagist 投毒,但會間接受害於依賴該生態系的 SaaS 或行動應用供應商。實務上仍應關注官方安全公告與強制更新;個人開發者若在家用機同時登入公司雲端,等同把企業 IAM 暴露在同一攻擊面。
4. 香港與亞洲市場視角
香港金融科技、交易所科技棧與大量外包開發團隊高度依賴開源套件與遠端 CI。Unit 42 描述的 PolinRider 多倉庫與 NullReceiver,對「只掃 npm、不掃 Go/PHP 倉庫與 IDE 設定」的防衛缺口特別刺痛。若企業本身沒有 Web3 業務,出站區塊鏈流量應可直接當成警報;若企業正在建設鏈上產品,則須把「合法鏈上 RPC」與「惡意 C2 解析」用程序脈絡分開基線。相關智能合約與節點工程可參考 YSK Limited 的 Web3 區塊鏈開發(https://ysk.hk/services/web3-blockchain);自管 Linux 建置主機亦可了解預裝於外判 VPS 的 YSK Server v1.1.27(https://ysk.hk/products/ysk-server)。
五、專業評價與潛在考量
優勢
- 把分散的蠕蟲案例提升到可操作的架構分期(EtherHiding → TxDataHiding → NullReceiver),便於安全團隊對應偵測假設。
- 明確把初始目標定為短暫雲端/CI 憑證,對準現代零信任與短期權杖假設的薄弱環節。
- 防禦段落務實:先判斷業務是否預期 Web3 流量、再做程序脈絡檢查、再自動化 CI/版本控制政策。
需要留意的地方
- 報告屬威脅情報長文,個別 IOC、套件清單與歸因細節仍須對照自家遙測;不宜只複製標題中的家族名稱做封鎖。
- ChainDrop「逾四百套件」等數字以 Unit 42 文本為準;與本站 #1442 的 Tensorlake 單套件時間線、下載量等數字分屬不同事件,不可混用。
- 北韓關聯命名(Alluring Pisces/Sapphire Sleet/Midnight Neptune)與 Axios/Mastra/arrayref 連結屬報告歸屬敘事;對外溝通應標明來源為 Unit 42,避免過度外推至所有供應鏈蠕蟲。
結語
Unit 42 這篇十月七日長文,真正的新聞點不是「又有 npm 蠕蟲」,而是雲端供應鏈攻擊的 C2 正在完成一輪架構換代:從可觀測的合約狀態讀取,走到跨鏈 calldata,再到幾乎無可簽章的零資料位址解析。PolinRider 證明威脅已跨越多倉庫與 IDE 自動化;NullReceiver 則示範傳統網域/IP 封鎖為何不夠。對香港企業,下一步應是把開發端點與 CI 執行器納入行為可見性,並假設短暫雲端憑證一旦外洩即可直達管理平面。若你正強化雲端遷移、零信任與高可用防護,可從 https://ysk.hk/services/cloud-security 了解 YSK Limited 方案;若同時建設鏈上基礎設施,亦可一併評估 https://ysk.hk/services/web3-blockchain。
參考來源
- Unit 42/Palo Alto Networks:Evolution of Web3 in Cloud Supply Chain Attacks(2026-10-07)— https://unit42.paloaltonetworks.com/web3-cloud-supply-chain-attacks/
- Unit 42 feed(發現入口)— https://unit42.paloaltonetworks.com/feed/
- YSK Limited 雲端遷移與網絡安全 — https://ysk.hk/services/cloud-security
- YSK Limited Web3 區塊鏈開發 — https://ysk.hk/services/web3-blockchain
- YSK Server v1.1.27 — https://ysk.hk/products/ysk-server
- 本站既有報道(對照、非本稿主軸)#1442 Tensorlake/ChainDrop 單套件事件 — https://ysk.hk/r/1442