您现在的位置是:人工智能 >>正文
九个存在九年的 npm 软件包遭劫持 通过混淆脚本窃取 API 密钥
人工智能88683人已围观
简介网络安全研究人员发现,npm软件包注册表上多个加密货币相关软件包遭劫持,这些恶意软件包会窃取环境变量等敏感信息。Sonatype研究员Ax Sharma表示:"其中部分软件包已在npmjs.com上存 ...
网络安全研究人员发现 ,个存过混npm软件包注册表上多个加密货币相关软件包遭劫持 ,遭劫这些恶意软件包会窃取环境变量等敏感信息。持通
Sonatype研究员Ax Sharma表示:"其中部分软件包已在npmjs.com上存在超过9年,淆脚原本为区块链开发者提供合法功能 。本窃但[...]这些软件包的密钥最新版本都植入了混淆脚本 。"

以下是个存过混遭劫持的香港云服务器软件包及其版本号:
country-currency-map (2.1.8)bnb-javascript-sdk-nobroadcast (2.16.16)@bithighlander/bitcoin-cash-js-lib (5.2.2)eslint-config-travix (6.3.1)@crosswise-finance1/sdk-v2 (0.1.21)@keepkey/device-protocol (7.13.3)@veniceswap/uikit (0.65.34)@veniceswap/eslint-config-pancake (1.6.2)babel-preset-travix (1.2.1)@travix/ui-themes (1.1.5)@coinmasters/types (4.8.16)恶意代码分析软件供应链安全公司分析发现,这些软件包被植入了两个高度混淆的遭劫恶意脚本:"package/scripts/launch.js"和"package/scripts/diagnostic-report.js" 。

这些JavaScript代码会在软件包安装后立即执行,持通专门窃取API密钥 、淆脚访问令牌、本窃SSH密钥等敏感数据 ,密钥并将其外泄至远程服务器("eoi2ectd5a5tn1h.m.pipedream[.]net") 。模板下载个存过混
值得注意的遭劫是 ,相关GitHub代码库均未包含这些恶意修改 ,持通攻击者如何推送恶意代码仍是个谜。目前尚不清楚此次攻击的最终目标 。建站模板
攻击溯源分析Sharma推测 :"我们假设劫持原因可能是npm维护者旧账户遭入侵 ,可能是通过凭证填充攻击(攻击者利用先前泄露的用户名密码组合尝试登录其他网站) ,或是过期域名被接管 。"
"考虑到多个不同维护者的云计算项目同时遭攻击,第一种情况(维护者账户被接管)的可能性远大于精心策划的钓鱼攻击 。"
安全建议这一发现凸显了启用双因素认证(2FA)保护账户的重要性。同时也暴露出开源项目生命周期结束后难以实施安全防护的挑战 。亿华云
Sharma强调 :"该案例表明亟需加强供应链安全措施,提高对第三方软件注册表的监控警觉性 。企业必须在开发流程的每个阶段优先考虑安全性,以降低第三方依赖带来的风险。"
源码库Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/804f499191.html
相关文章
新 Wi-Fi 漏洞导致 Android 和 Linux 设备近乎“裸奔”
人工智能网络安全研究人员发现,在安卓、Linux 和 ChromeOS 设备的开源 Wi-Fi 软件中存在两个身份验证绕过漏洞。据悉,安全漏洞可能诱使用户加入合法网络的恶意“克隆”,允许威胁攻击者在没有密码的 ...
【人工智能】
阅读更多安卓手机怎么截取网页
人工智能在安卓浏览器中,有一款应用:;APC浏览器”,可以方便对某个网站整页截图下载安装后, 1、用该浏览器打开某个网站后,只需按一下手机菜单键,在弹出的浏览器设置找到并选择;屏幕截图”,2、再 ...
【人工智能】
阅读更多“第二代HBM”SOCAMM内存模块起势 传英伟达今年将在AI产品中部署80万个
人工智能近日,ETNews 报道称,下一代低功耗内存模块 “SOCAMM” 市场已全面开启,英伟达计划在今年为其 AI 产品部署 60 至 80 万个 SOCAMM 内存模块。该产品甚至被业内称为 “第二代 ...
【人工智能】
阅读更多