您现在的位置是:网络安全 >>正文
大量恶意npm包盯上了开发者
网络安全2人已围观
简介近日,研究人员发现,有大量的恶意npm软件包,它们冒充以太坊开发者使用的Hardhat开发环境,正在窃取私钥和其他敏感数据。研究人员称,这些恶意软件包总共被下载了一千多次。针对性攻击活动 ...
近日,大量盯上研究人员发现,恶意有大量的大量盯上恶意npm软件包,它们冒充以太坊开发者使用的恶意Hardhat开发环境 ,正在窃取私钥和其他敏感数据 。大量盯上研究人员称,恶意这些恶意软件包总共被下载了一千多次。大量盯上

针对性攻击活动 Hardhat是恶意由Nomic Foundation维护的 、广泛用于以太坊开发的高防服务器大量盯上工具,它可用于在以太坊区块链上开发 、恶意测试和部署智能合约以及去中心化应用程序(dApps) 。大量盯上通常,恶意区块链软件开发者 、大量盯上金融科技公司 、恶意初创企业和教育机构会使用它 。大量盯上
这些用户往往会通过npm(Node Package Manager,JavaScript生态系统里广泛使用的工具 ,用于管理依赖项、库和模块)获取项目组件。免费模板
在npm平台上,三个恶意账户上传了20个信息窃取包 。这些包采用“拼写错误伪装”(typosquatting)手段冒充合法包,引诱用户安装 。Socket列出了16个恶意包的名称 ,包括 :
nomicsfoundations@nomisfoundation/hardhat - configureinstalledpackagepublish@nomisfoundation/hardhat - config@monicfoundation/hardhat - config@nomicsfoundation/sdk - test@nomicsfoundation/hardhat - config@nomicsfoundation/web3 - sdk@nomicsfoundation/sdk - test1@nomicfoundations/hardhat - configcrypto - nodes - validatorsolana - validatornode - validatorshardhat - deploy - othershardhat - gas - optimizersolidity - comments - extractors一旦安装这些包,其中的代码就会尝试收集Hardhat的私钥、配置文件以及助记词 ,然后用硬编码的云计算AES密钥进行加密,再传输给攻击者 。
Socket解释说:“这些包借助Hardhat运行时环境,通过 hreInit() 和 hreConfig() 等函数收集私钥、助记词和配置文件等敏感信息,然后利用硬编码的密钥和以太坊地址将这些数据高效地泄露出去 。”
安全风险与缓解措施 私钥和助记词用于访问以太坊钱包,所以此次攻击首先可能导致的后果是发起未经授权的交易从而使资金遭受损失 。服务器租用而且 ,由于许多受感染的系统属于开发者,攻击者可能会未经授权访问生产系统,破坏智能合约或者部署现有dApp的恶意克隆,为大规模攻击做准备 。
Hardhat配置文件可能包含第三方服务的API密钥以及开发网络和端点的信息,这些信息可能被用于开展钓鱼攻击。
软件开发者要谨慎行事 ,建站模板在安装前验证软件包的真实性 ,警惕拼写错误伪装并查看源代码 。一般来说,私钥不应进行硬编码,而应存储在安全的保险库之中 。
为降低此类风险,建议使用锁定文件(lock files),为依赖项指定特定版本并且尽量减少依赖项的使用 。
参考来源:https://www.bleepingcomputer.com/news/security/malicious-npm-packages-target-ethereum-developers-private-keys/
源码库Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/394b499601.html
相关文章
“三重提升”保护数据安全 揭秘南阳二院数据交互安全之路
网络安全“体检结果、PCR检验、处方点评、病历质控、财务报表等……,医疗数据是医院最宝贵的财富之一,同时也关系到就医群众的个人隐私,因此我们医院在最初开展信息化建设方面的原则就是安全尺度要从严把关。”南阳市第 ...
【网络安全】
阅读更多微星固件密钥遭泄露,上百款产品受影响
网络安全据Cyber News 5月5日消息,有网络攻击者泄露了著名硬件厂商微星科技的固件映像签名密钥,这些密钥是区分合法和恶意更新的关键组件。研究人员已经确定了泄露的固件映像签名密钥和英特尔用于 MSI 产 ...
【网络安全】
阅读更多加速零信任采用的三个技巧
网络安全随着网络变得越来越复杂,零信任的采用开始加速。根据调研机构Gartner公司的预测,到2026年,10%的大型企业将拥有全面、成熟、可衡量的零信任计划(目前只有1%),采用的速度很慢。根据普华永道公司 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 2022年及以后的四个数据中心提示
- 解决WiFi已连接但无法上网的问题(探索WiFi连接问题背后的原因及有效解决方案)
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- 你的App每三分钟就会遭遇一次攻击
- 原来这才是2022企业都愿意选择云服务器的原因
- DellSE2417HG评测(适用于多种用途的高性价比显示器)
- 福布斯:如何确保客户的数据安全
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- 华硕K45EI323VD-SL(解析华硕K45EI323VD-SL的特点和优势)
- 企业通过谈判策略降低赎金支付的实战经验 香港物理机亿华云云服务器源码库网站建设企业服务器b2b信息平台