2026年8月,安全研究员发现近800个恶意npm包(代号Flooding Dropper)批量发布,疑似Moika攻击升级版。攻击者利用AI自动生成拼写错误的包名(typo-squatting),通过npm生命周期钩子自动执行恶意代码,覆盖Windows、macOS、Linux三大平台。采用双通道C2设计:主通道使用Cloudflare Workers,备用通道为DNS TXT记录,有效绕过传统检测。各平台恶意软件针对性部署:Windows修补ETW/AMSI实现深度对抗,macOS通过LaunchAgent隐蔽持久化,Linux则利用Sliver框架进行远程控制。该事件揭示了npm供应链攻击向AI规模化、多通道C2和跨平台演化的新趋势。