研究人员近日预警一款新型npm蠕虫正活跃于开发者生态,该恶意软件可通过恶意包渗透CI流水线与AI编码工具,不仅能窃取项目机密、利用CI系统跨项目传播,还内置休眠状态的毁灭性数据擦除机制,给企业开发链安全带来全新挑战。
这款蠕虫以恶意npm包为载体,通过伪装成常用工具包的方式,诱导开发者或AI编码工具引入依赖。一旦恶意包被安装,它会立即启动机密窃取机制,扫描并收集开发环境中的API密钥、代码仓库令牌、CI流水线配置等敏感信息。
更危险的是,该蠕虫能武器化CI系统——利用CI流水线拥有的项目操作权限,将恶意代码注入其他关联项目,实现跨项目自动传播。这种扩散方式让攻击范围呈指数级扩大,可能在企业内部的多个开发项目中迅速蔓延。
此外,研究人员还在蠕虫代码中发现了休眠状态的数据擦除机制。该机制平时处于静默状态,一旦满足特定触发条件,将自动执行数据删除操作,对项目代码、配置文件等核心资源造成毁灭性破坏。
AI编码工具之所以成为攻击的突破口,源于其依赖现有开源代码与包生态的推荐逻辑。当开发者请求AI生成特定功能代码时,模型可能会从公开仓库中匹配依赖包,若其中包含恶意npm包,开发者很可能在不知情的情况下将其引入项目。
与传统手动选包相比,AI推荐的依赖往往自带“可信度滤镜”,开发者更容易放松警惕。这一特性被攻击者利用,大幅降低了恶意包的传播门槛,让供应链攻击的成功率显著提升。
针对此次蠕虫攻击,安全专家提出多项防护建议。对于企业而言,需建立严格的npm包审核机制,优先使用私有包仓库而非公共仓库,同时为CI流水线配置最小权限原则,限制其对项目资源的操作范围,降低被武器化后的危害。
开发者层面,应警惕AI推荐的陌生npm包,安装前务必核查包的上传者信息、下载量、更新记录等细节,同时定期使用安全扫描工具检测项目依赖中的恶意代码。此外,企业需加强对开发环境的监控,及时发现异常的机密访问、包下载行为。

2 小时前
2026年4月2日,AI搜索初创公司Perplexity AI在美国旧金山联邦法院遭遇集体诉讼,被指控未经用户许可,即便用户开启专属隐身模式,仍通过内置追踪器向Meta、Google共享包含财务、税务信息在内的敏感聊天内容。目前Perplexity发言人杰西·德怀尔称尚未收到正式诉讼文件,Meta称其政策严禁广告商提交敏感数据,谷歌暂未作出回应。

3 小时前
2026年4月2日,腾讯QQ宣布正式原生接入开源AI框架OpenClaw(别名“小龙虾”),此次技术整合由腾讯轻量云与QQ团队联合主导,官方内置QQ Bot插件随OpenClaw v2026.3.31版本同步上线,核心代码已并入OpenClaw主仓库。该插件支持私聊、多媒体消息交互及多账号管理,大幅简化AI Bot部署流程,标志着即时通讯与生成式AI生态融合进入新阶段。

3 小时前
2026年4月2日,国内大模型厂商智谱正式推出专为视觉编程场景打造的多模态Coding基座模型GLM-5V-Turbo。该模型实现视觉与编程能力深度融合,支持图片、视频、设计稿、复杂文档版面识别,上下文窗口达200k,在多模态编程、GUI Agent核心基准测试中性能领先于同类产品,可大幅拓展AI Agent的感知边界。

3 小时前
2026年4月,因Bun构建工具配置失误,AI企业Anthropic旗下编程智能体Claude Code的1900个TypeScript文件、共计51.2万行源代码意外泄露。本次事件首次对外公开了顶级生产级AI Agent的五层核心架构,同时也暴露了Anthropic在产品迭代、信息管控层面的内部逻辑,为全行业提供了罕见的技术参考样本。

3 小时前
联想集团董事长杨元庆在近日举办的内部誓师大会上宣布,公司将在两年内实现年营收突破1000亿美元的目标,同时全面完成向AI原生公司的转型。支撑该目标的核心底气来自联想最新财务表现:2025/26财年前三季总营收达4400亿元,同比增长18%,其中AI业务营收同比翻倍,占总营收比重已达33%。

5 小时前
科技品牌戴尔近期对旗下高端Copilot+ PC推出限时优惠,搭载英特尔酷睿Ultra 9处理器、32GB运行内存、2.5K Mini-LED触控屏的顶配机型直降500美元,到手价低于1100美元。作为微软官方认证的端侧AI设备,本次降价大幅拉低了高端Copilot+ PC的入手门槛,也侧面反映出消费级AI硬件市场的竞争正在快速升温。

20 小时前
2026年4月1日,联想正式发布YOGA AI Mini迷你主机,该产品首次搭载DingOS原生AI系统,采用辨识度极高的圆柱形设计,整机体积仅0.65L、重量600g,内置英特尔酷睿Ultra5 325处理器与独立NPU单元,配备双雷电4接口,主打轻量化便携场景下的端侧原生AI体验,为迷你主机赛道的AI化升级提供了新的参考方向。

21 小时前
2026年4月1日,OpenClaw生态核心技能注册中心ClawHub正式上线官方中国镜像站(https://mirror-cn.clawhub.com)。作为业内公认的“AI Agent的npm仓库”,该镜像站将彻底解决国内开发者此前访问境外服务器的高延迟、高丢包问题,为AI Agent开发者提供更稳定快速的技能发布、检索、下载服务,进一步降低国内AI Agent开发门槛。