这是 2026 年 3 月 31 日(不到 24 小时前) 爆发的全新 0day 供应链攻击,目前 npm 官方和主流安全社区尚未公开披露。 攻击核心 通过 npx 安装 latest 版本时,[email protected] 被恶意投毒,偷偷引入了伪装成 crypto-js 的恶意包 [email protected]。 不仅普通开发者受影响,大量使用 AI Coding CLI( Cursor 、Claude Code 、Windsurf 、Codex 等)调用 open-websearc…