您现在的位置是:系统运维 >>正文

朝鲜升级供应链恶意软件 XORIndex,再次瞄准 npm 生态系统

系统运维492人已围观

简介Socket威胁研究团队最新披露,朝鲜国家支持的黑客组织在"传染性面试"攻击活动中采用了新型恶意软件加载器XORIndex,该恶意程序专门通过npm软件包注册表渗透软件供应链。攻击规模与持续性此次攻击 ...

Socket威胁研究团队最新披露  ,朝鲜次瞄朝鲜国家支持的升级生态黑客组织在"传染性面试"攻击活动中采用了新型恶意软件加载器XORIndex ,该恶意程序专门通过npm软件包注册表渗透软件供应链 。链恶

攻击规模与持续性

此次攻击并非孤立事件,意软而是再准针对开发者 、亿华云求职者以及持有加密货币资产或敏感凭证人员的系统持续性攻击行动。2025年6月至7月期间 ,朝鲜次瞄攻击者向npm注册表上传了67个恶意软件包,升级生态其中28个携带XORIndex加载器。链恶截至报告发布时 ,香港云服务器意软仍有27个恶意包处于活跃状态,再准这些软件包累计下载量已超过1.7万次 。系统

XORIndex技术分析

该恶意软件因其采用XOR编码字符串和基于索引的朝鲜次瞄混淆技术而得名,其攻击流程分为四个阶段:

(1) 收集主机元数据(主机名、升级生态用户名 、源码库链恶IP地址 、地理位置)

(2) 通过硬编码C2服务器传输数据 ,包括 :

https://log-writter[.]vercel[.]app/api/ipcheckhttps://soc-log[.]vercel[.]app/api/ipcheck

(3) 使用eval()执行攻击者提供的JavaScript有效载荷

(4) 加载BeaverTail等第二阶段恶意程序 ,进而获取已知后门程序InvisibleFerret

数据窃取机制

BeaverTail恶意软件会系统扫描以下目标 :

加密货币钱包(MetaMask 、Coinbase Wallet等)浏览器扩展程序关键配置文件目录(如/Library/Application Support/Exodus/)macOS钥匙串文件Chromium和Firefox浏览器配置文件

收集的服务器租用数据被压缩为ZIP文件上传至http://144[.]217[.]86[.]88/uploads,同时还会在内存中加载执行第三阶段恶意程序InvisibleFerret  。

技术演进路径

研究报告详细揭示了XORIndex从基础原型到成熟恶意软件的演变过程 :

postcss-preloader :基础信标功能,无混淆措施js-log-print :增加侦察功能但存在IP处理缺陷dev-filterjs:引入ASCII缓冲区的字符串级混淆cronek:完整的高防服务器XOR字符串隐藏、端点轮换和隐蔽技术安全建议

此次攻击活动展现出朝鲜网络攻击行动的日趋成熟 ,其特征包括:

重复使用硬编码C2基础设施模块化加载器架构针对可信开源生态系统的精准打击

安全专家建议开发者和开源社区保持高度警惕 ,特别防范通过软件供应链渗透和针对特定人群的建站模板定向攻击  。

Tags:

相关文章

  • 云计算安全综述

    系统运维

    ​1、绪 论云计算是分布式计算技术的一种,其最基本的概念是透过网络将庞大的计算处理程序自动拆分成无数个较小的子程序,再交由多部服务器所组成的庞大系统经搜寻、计算分析之后将处理结果回传给用户。云计算的架 ...

    系统运维

    阅读更多
  • 网络安全之什么不是 SASE?

    系统运维

    当 Gartner 在 2019 年发布“网络安全的未来在云端”时,他们做了两件事。首先,他们准确地识别并描述了未来十年企业网络和安全架构的发展方向。其次,为了描述这种新方法,他们创造了当时最流行的 ...

    系统运维

    阅读更多
  • 如何采用基于风险的方法应对网络安全威胁

    系统运维

    很多企业的网络安全战略已经落后,这并不是什么秘密。调研机构最近发布的一份报告发现,在迅速变化的威胁形势下,40%的首席安全官认为他们的企业并没有对网络安全做好充分的准备。这一统计数据表明,过去几年,数 ...

    系统运维

    阅读更多

滇ICP备2023006006号-40