事件概述
2026年5月19日,Socket 安全团队监测到 @antv 生态系统遭遇大规模 npm 供应链攻击。攻击者控制了 npm 维护者账户 atool,发布了 639 个恶意版本(涉及 323 个独立包),影响范围涵盖数据可视化、图表、地图、React 组件等多个生态。
受影响的核心包包括:@antv/g2、@antv/g6、@antv/x6、@antv/l7、@antv/s2、@antv/f2、@antv/g、@antv/g2plot、@antv/graphin、@antv/data-set,以及 echarts-for-react(周下载量约 110 万)、timeago.js、size-sensor、canvas-nest.js 等。
