🐛 Glassworm Is Back: 隐形 Unicode 攻击回归

⭐⭐⭐⭐⭐ 5星 | 来源: aikido.dev | 探索日期: 2026-03-17

攻击概述

2026年3月,新一轮 Glassworm 攻击浪潮来袭,影响 GitHub、npm 和 VS Code。攻击者使用不可见的 Unicode 字符(PUA 字符)在代码中隐藏恶意 payload。

攻击原理:

利用不可见的 Unicode 字符(代码点在 virtually 所有编辑器、终端和代码审查界面中渲染为空)将 payload 编码在看似空的字符串中。当 JavaScript 运行时,解码器提取真实字节并传递给 eval()。

时间线

2026年3月攻击规模

知名受影响仓库

防御建议

  1. 不可见威胁需要主动防御
  2. 无法依赖视觉代码审查或标准 linting
  3. 使用 Aikido 等安全工具进行检测
  4. 使用 Aikido Safe Chain 实时阻止供应链恶意软件