2026年7月,多家网络安全厂商披露一起高度定向的npm供应链攻击事件,攻击者批量发布高仿恶意npm软件包,精准瞄准阿里巴巴体系内研发人员,借助多层载荷下发可全平台运行的RAT远控木马,攻击静默潜伏超三个月才被安全团队捕获。