2026 年 5 月,TeamPCP 公開 Shai‑Hulud npm 供應鏈蠕蟲原始碼並搭配 BreachForums 約 1000 美元的競賽,迅速出現多個模仿惡意套件,例如「chalk tempalte」。 該惡意程式可竊取開發者與雲端憑證、外洩機密資料,甚至在取得 npm 發佈權杖後自動發布被植入後門的套件,形成自我擴散的供應鏈蠕蟲。

Create a landscape editorial hero image for this Studio Global article: How did TeamPCP’s public release of the Shai-Hulud npm supply chain worm source code and its BreachForums contest lead to rapid copycat npm. Article summary: TeamPCP turned Shai-Hulud from a campaign-specific worm into a reusable attack kit: it published alleged source code, then paired it with a BreachForums contest that rewarded package compromises, lowering the barrier for. Topic tags: general, general web. Reference image context from search candidates: Reference image 1: visual subject "The hacking group is encouraging miscreants to use the code in supply chain attacks, promising monetary rewards. **The infamous****TeamPCP** **hacking group that besieged the open" source context "TeamPCP Ups the Game, Releases Shai-Hulud Worm's ..." Reference image 2: visual subject "Property 1=Software supply chain security 1.
開源軟體生態系(例如 npm)建立在高度信任之上:開發者每天都會安裝由陌生人維護的套件與依賴。Shai‑Hulud 攻擊事件顯示,這種信任其實相當脆弱。
2026 年 5 月,駭客組織 TeamPCP 公開了 Shai‑Hulud npm 蠕蟲的原始碼,並鼓勵其他人使用這套工具發動攻擊。短短幾天內,新的惡意 npm 套件就開始出現,其中一些幾乎是原始惡意程式的複製版本,顯示單一攻擊行動如何快速演變成整個生態系的威脅。
Shai‑Hulud 原本就已被用於一系列針對 npm 與其他開源生態系的供應鏈攻擊。但在 2026 年 5 月,情勢急劇升級——與該蠕蟲相關的程式碼被發布到網路上,並出現在 GitHub 儲存庫中,甚至附帶說明文件教人如何運行整個攻擊框架。
原本攻擊者需要自行撰寫惡意程式或花時間逆向分析,如今只要下載現成框架、稍作修改,就能開始攻擊。
結果是:新的惡意 npm 套件在短時間內迅速出現,而且不少直接複製 Shai‑Hulud 的行為模式。
情況更惡化,是因為 TeamPCP 與駭客論壇 BreachForums 一起推出了一場競賽。
獎金約 1000 美元(Monero 加密貨幣),獎勵能利用 Shai‑Hulud 入侵最多開源套件的參賽者。
評分方式據稱與影響規模有關,例如:
這樣的設計讓攻擊者更傾向鎖定熱門函式庫或大型依賴樹,以最大化影響範圍。
資安研究人員形容,這實際上是把供應鏈攻擊變成一場競賽,讓多個不同駭客同時使用同一套攻擊工具發動行動。
原始碼公開後不久,研究人員就發現新的惡意 npm 套件上架。
chalk-tempalte@deadcode09284814/axios-utilaxois-utilscolor-style-utils至少其中一個套件包含未混淆的 Shai‑Hulud 複製版本,其他則包含竊取憑證的惡意程式或 DDoS 殭屍網路功能。
這些套件出現的速度,顯示只要攻擊框架公開,惡意程式就能在開源生態系中迅速擴散。
許多模仿套件使用了 typosquatting(拼字仿冒) 技術。
攻擊者會建立名稱與合法套件極度相似的套件,希望開發者在安裝依賴時:
例如:
chalk-tempalte 模仿 chalk-templateaxois-utils 看起來像 axios 相關工具由於 npm 安裝常常透過自動化流程(例如 CI/CD 或依賴鏈),一個小小拼字錯誤就可能讓惡意程式在安裝過程中被執行。
Shai‑Hulud 並不是一般惡意套件,而是一種具自我傳播能力的供應鏈蠕蟲。
研究人員發現它具備多種能力:
在過去事件中,若惡意程式發現 npm 發佈權杖,它甚至可以自動發布被感染的新版本套件,讓攻擊在整個 npm 生態系中持續擴散,而不需要中央控制伺服器。
Shai‑Hulud 原本就很危險,因為它鎖定的是開發基礎設施,而不是終端使用者。
但這次事件出現兩個關鍵變化:
1. 攻擊框架被公開
公開原始碼意味著 Shai‑Hulud 從單一攻擊行動,變成任何人都能使用的攻擊工具。
2. 競賽提供直接誘因
BreachForums 的競賽讓駭客有動機大規模嘗試攻擊。
結果是,威脅模型從「一個組織的行動」變成許多不同攻擊者同時使用同一惡意框架。
Shai‑Hulud 事件反映出一個越來越明顯的趨勢:
攻擊者開始鎖定軟體開發流程本身,包括:
一旦惡意套件被植入,安裝過程就可能執行攻擊程式、外洩機密,甚至影響所有依賴該套件的下游專案。
Shai‑Hulud 原始碼公開後短時間內出現的大量模仿攻擊,顯示一個現實:
當供應鏈攻擊的工具被公開時,整個開源生態系都可能瞬間成為攻擊面。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 5 月,TeamPCP 公開 Shai‑Hulud npm 供應鏈蠕蟲原始碼並搭配 BreachForums 約 1000 美元的競賽,迅速出現多個模仿惡意套件,例如「chalk tempalte」。
2026 年 5 月,TeamPCP 公開 Shai‑Hulud npm 供應鏈蠕蟲原始碼並搭配 BreachForums 約 1000 美元的競賽,迅速出現多個模仿惡意套件,例如「chalk tempalte」。 該惡意程式可竊取開發者與雲端憑證、外洩機密資料,甚至在取得 npm 發佈權杖後自動發布被植入後門的套件,形成自我擴散的供應鏈蠕蟲。
公開攻擊框架並以競賽鼓勵使用,使供應鏈攻擊從單一組織行動變成多方駭客可複製的攻擊模式,大幅降低入門門檻。