您现在的位置是:电脑教程 >>正文
恶意 npm 与 VS Code 包窃取数据及加密货币资产
电脑教程29人已围观
简介60个npm包窃取系统敏感信息安全研究人员在npm软件包注册表中发现60个恶意组件,这些组件能够收集主机名、IP地址、DNS服务器和用户目录信息,并将其发送至Discord平台控制的终端节点。据Soc ...
安全研究人员在npm软件包注册表中发现60个恶意组件,恶意这些组件能够收集主机名、包币资IP地址、数据DNS服务器和用户目录信息 ,及加并将其发送至Discord平台控制的密货终端节点。据Socket安全研究员Kirill Boychenko上周发布的恶意报告显示,这些由三个不同账户发布的包币资软件包均携带安装时脚本 ,会在npm install命令执行时触发。数据这些恶意库已被累计下载超过3000次。及加

"该脚本针对Windows 、密货macOS和Linux系统,恶意包含基本的包币资沙盒逃逸检测功能,使得每台被感染的免费模板数据工作站或持续集成节点都可能成为有价值的侦察数据来源 ,"这家软件供应链安全公司指出。及加三个发布账户(每个账户在11天内发布了20个包)分别为:
bbbb335656cdsfdfafd1232436437sdsds656565(上述账户现已被npm平台移除)
高级指纹收集与规避技术Socket分析表明 ,密货恶意代码专门设计用于对安装该包的每台机器进行指纹识别 ,同时会在检测到亚马逊 、谷歌等虚拟化环境时中止执行。收集的主机详情 、系统DNS服务器 、网卡(NIC)信息及内外网IP地址等数据 ,最终会传输至Discord的Webhook接口。
"通过收集内外网IP地址 、DNS服务器 、建站模板用户名和项目路径 ,攻击者能够绘制网络拓扑图 ,为后续攻击行动识别高价值目标 ,"Boychenko解释道 。
伪装成流行框架的破坏性组件此次披露还涉及另外8个npm包 ,它们伪装成React 、Vue.js 、Vite、Node.js等流行JavaScript框架及开源Quill编辑器的辅助库 ,安装后却会部署破坏性负载 。这些已被下载6200余次的恶意包目前仍可从仓库获取 :
vite-plugin-vue-extendquill-image-downloaderjs-hoodjs-bombvue-plugin-bombvite-plugin-bombvite-plugin-bomb-extendvite-plugin-react-extend"这些包伪装成合法插件和工具,暗中携带旨在破坏数据 、删除关键文件并使系统崩溃的服务器租用恶意负载 ,长期未被发现 ,"Socket研究员Kush Pandya表示 。部分恶意包会在开发者调用时自动执行,递归删除与Vue.js、React和Vite相关的文件 ,其他则专门破坏基础JavaScript方法或篡改localStorage、sessionStorage和cookies等浏览器存储机制 。

其中js-bomb包不仅会删除Vue.js框架文件 ,还会根据执行时的系统时间触发关机操作。经溯源,这些活动与名为xuxingfeng的威胁行为者有关,该攻击者同时发布了5个功能正常的源码下载合法包。"这种同时发布有害和有益软件包的双重策略 ,营造出合法表象,使恶意包更容易获得信任并被安装,"Pandya补充道。
钓鱼攻击与npm包的组合利用近期还发现一种新型攻击活动 ,将传统电子邮件钓鱼与伪装成良性开源库的恶意npm包中的JavaScript代码相结合 。Fortra研究员Israel Cerda指出:"建立通信后 ,该包会加载并交付第二阶段脚本 ,使用受害者电子邮件地址定制钓鱼链接,将其引导至伪造的Office 365登录页面以窃取凭证 。源码库"
攻击始于包含恶意.HTM文件的钓鱼邮件 ,其中含有托管在jsDelivr上的加密JavaScript代码,关联一个名为citiycar8(现已被移除)的npm包。安装后 ,包内嵌的JavaScript负载会启动URL重定向链,最终将用户导向伪造的登录页面 。
"这次钓鱼攻击展现出高度复杂性 ,攻击者将AES加密、通过CDN分发的npm包以及多重重定向等技术串联 ,掩盖其恶意意图 ,香港云服务器"Cerda强调 。

开源仓库的滥用已成为大规模供应链攻击的惯用手法。近期,微软VS Code应用商店中也发现针对Windows平台Solidity开发者的恶意扩展程序 ,专门窃取加密货币钱包凭证。Datadog安全研究团队将此次活动归因于代号MUT-9332的威胁行为者,涉及的扩展包括:
solaibotamong-ethblankebesxstnion"这些扩展伪装成合法工具 ,将恶意代码隐藏在真实功能中 ,使用的命令控制域名与Solidity相关,通常不会被标记为恶意,"Datadog研究人员表示。所有三个扩展都采用复杂的感染链,包含多阶段混淆恶意软件 ,其中一个甚至将负载隐藏在Internet Archive托管的图片文件中。
这些扩展宣称能为Solidity开发者提供语法扫描和漏洞检测功能 ,实际却会窃取Windows系统上的加密货币钱包凭证。其最终目的是植入基于Chromium的恶意浏览器扩展 ,劫掠以太坊钱包并泄露至命令控制(C2)服务器 。

该恶意软件还能安装独立可执行程序,用于捕获键盘输入并扫描Discord、Chromium浏览器 、加密货币钱包及Electron应用的数据目录 。MUT-9332还被认定是近期10个恶意VS Code扩展活动的幕后黑手 ,这些扩展伪装成编程或人工智能工具安装XMRig加密货币挖矿程序 。
"此活动展现出MUT-9332在隐藏恶意意图方面令人惊讶的创造力 ,"Datadog警告称 ,"这些负载更新表明攻击可能会持续 ,首批恶意VS Code扩展的检测和下架可能促使MUT-9332在后续行动中改变策略 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/030f399966.html
相关文章
在这个超连接的世界里,你的数据安全吗
电脑教程根据定义,互联网是指提供各种信息和通信设施的全球计算机网络。这里的计算机一词也可以指手机、智能手表和其他提供计算和互联网设施的设备。根据《数字2022:全球概况报告》,2022年初,全球互联网用户已攀 ...
【电脑教程】
阅读更多追云无人机2(开启无人机新时代的关键利器)
电脑教程随着科技的快速发展,无人机在各个领域的应用日益广泛。作为无人机领域的领军企业,追云无人机推出的最新款产品——追云无人机2,引起了广泛关注。本文将介绍追云无人机2的卓越性能和创新技术,并深入分析其在不同 ...
【电脑教程】
阅读更多苹果电脑安装Win8教程(详细步骤及注意事项)
电脑教程苹果电脑一直以其稳定性和用户友好的操作界面而闻名。然而,有些用户可能需要在苹果电脑上安装Windows操作系统,以便运行特定的软件或应用程序。本文将为您提供详细的教程,指导您如何在苹果电脑上安装Win ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 探究惠普导航的优势与应用(解密惠普导航的功能和使用体验)
- 探索触控耳机的革新之道(解锁未来音乐体验,触摸即操控)
- 外星人声卡(探索未知领域的声音艺术)
- 紫光云柳义利:通过可复制的行业云服务模式,助力数字化转型迈入新阶段
- 从Win10升级到Win7(如何将笔记本电脑系统由Win10改为Win7)
- 迈凯亚耳机的音质表现如何?(探索迈凯亚耳机音质的细节与特点)
- 所问数据的质量如何?(以数据质量指标为评估标准进行分析)
- 华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)
- 探讨1200兆路由器的性能和功能(高速、稳定、全面覆盖的无线网络体验) 企业服务器香港物理机亿华云源码库b2b信息平台云服务器网站建设