npm 与 PyPI 出现仿冒 Paysafe、Skrill SDK:被用于窃取支付应用凭据

据 BleepingComputer 于 2026 年 7 月 9 日发布的消息,Node Package Manager(npm)和 Python Package Index(PyPI)上出现了伪装成 Paysafe、Skrill、Neteller 相关 SDK 的恶意软件包。这些包面向开发者以及使用相关支付应用的用户传播窃取型恶意程序,目标是获取凭据等敏感信息。事件再次显示,开源软件包仓库不仅是开发效率工具,也可能成为攻击者投递恶意代码的渠道。

从来源信息看,攻击者选择冒充支付服务相关 SDK,并不意外。支付应用涉及账号、身份验证、交易授权等高价值数据,一旦开发者在项目中误装此类包,恶意代码可能进入本地开发环境、构建流程,甚至影响后续交付的软件。对于普通用户而言,如果相关恶意组件被打包进应用或脚本,也可能造成登录信息外泄风险。

仿冒 SDK 为何对开发者尤其危险

npm 和 PyPI 是 JavaScript 与 Python 生态中最常用的软件包分发平台,开发者往往通过包名、说明文档或搜索结果快速判断是否可用。攻击者利用这一点,创建看似与知名支付服务有关的包名或描述,诱导用户安装。与传统钓鱼邮件不同,软件包投毒更容易发生在开发流程内部,一旦被加入依赖清单,风险可能随项目复制、构建和部署而扩散。

这类事件还暴露了一个现实问题:很多团队在安装第三方依赖时,审查重点放在功能是否满足需求,而对维护者身份、发布历史、代码行为和网络连接请求检查不足。对涉及支付、认证、加密和用户数据处理的 SDK,任何来源不明或名称相近的包都应被视为高风险对象。

对 VPN 用户与隐私保护的影响解读

从隐私安全角度看,本次事件的核心并不是网络传输是否被加密,而是终端与开发环境本身是否可信。VPN 可以帮助用户在公共网络、跨区域访问或不可信网络环境中减少流量暴露,RedGate VPN 等工具可作为提升连接隐私的可选方案;但如果设备上已经运行窃取型恶意程序,VPN 并不能阻止其读取本地凭据、环境变量或浏览器数据。

因此,开发者和重视隐私的用户应把 VPN、密码管理器、多因素认证、终端安全和依赖审计结合起来看。尤其是支付类账号,不应将防护仅寄托于网络加密。凭据一旦在本机被窃取,加密隧道并不能逆转泄露结果

建议采取的检查与防护措施

  • 安装支付、认证、钱包、加密相关 SDK 前,核对官方网站或可信文档中列出的包名与发布来源。
  • 检查 npm、PyPI 依赖清单,清理无法确认来源、名称相似或近期异常加入的包。
  • 在开发环境中限制敏感凭据暴露,避免将支付密钥、令牌和账号密码长期保存在明文配置中。
  • 对构建机和开发机进行安全扫描,关注异常外连、可疑脚本和安装后自动执行行为。
  • 为支付应用启用多因素认证,并在怀疑安装过可疑包后及时更改相关账号密码。

总体来看,仿冒 Paysafe、Skrill、Neteller SDK 的恶意包事件,是开源供应链攻击在支付场景中的又一次提醒。对企业开发团队而言,应建立依赖准入、锁定版本、审计日志和最小权限机制;对个人用户而言,应警惕“看似官方”的安装指令和第三方脚本。隐私保护不只是隐藏网络地址,更包括确保运行在设备上的代码可信