您现在的位置是:物联网 >>正文
黑客向 NPM 发送大量伪造包,引发 DoS 攻击
物联网7593人已围观
简介The Hacker News 网站披露,攻击者在 npm 开源软件包存储库中“投放”大量伪造的软件包,这些软件包导致了短暂拒绝服务DoS)攻击。Checkmarx 的研究人员 Jossef Haru ...
The 黑客Hacker News 网站披露 ,攻击者在 npm 开源软件包存储库中“投放”大量伪造的发送发软件包 ,这些软件包导致了短暂拒绝服务(DoS)攻击 。大量

Checkmarx 的伪造研究人员 Jossef Harush Kadouri 在上周发布的一份报告中表示 ,攻击者利用开源生态系统在搜索引擎上的包引良好声誉 ,创建恶意网站并发布带有恶意网站链接的攻击空包 ,高防服务器此举可能导致拒绝服务(DoS)攻击 ,黑客使 NPM 变得极不稳定 ,发送发甚至偶尔会出现服务不可用的大量“错误”。
在最近观察到的伪造一波攻击活动中,软件包版本数量达到了 142 万个 ,包引显然比 npm 上发布的攻击约 80 万个软件包数量大幅上升。
Harush Kadouri 解释称攻击者“借用”开源存储库在搜索引擎中排名创建流氓网站,建站模板黑客并在 README.md 文件中上传空的发送发 npm 模块和指向这些网站的链接。由于开源生态系统在搜索引擎上享有盛誉 ,大量任何新的开源软件包及其描述都会继承这一良好声誉 ,并在搜索引擎中得到很好的索引 ,因此毫无戒心的用户更容易看到它们 。源码下载

值得注意的是,鉴于整个攻击过程都是自动化的 ,众多虚假软件包同时发送产生的负载导致 NPM 在 2023 年 3 月底时间歇性地出现了稳定性问题。
Checkmarx 指出,此次攻击活动背后可能有多个威胁攻击者,源码库其最终目的也略有差别,大致可分作为以下三种:
第一是利用 RedLine Stealer 、Glupteba、SmokeLoader 和加密货币矿工等恶意软件感染受害者的系统;第二是使用恶意链接会将用户索引至类似速卖通这样的具有推荐 ID 的合法电子商务网站 ,香港云服务器一旦受害者在这些平台上购买商品,攻击者就会获得分成利润;第三类则是邀请俄罗斯用户加入专门从事加密货币的 Telegram 频道 。最后 ,Harush Kadouri 强调攻击者会不断地利用新技术来发动网络攻击活动,因此在同毒害软件供应链生态系统的攻击者进行斗争具有很强的挑战性, 为了防止此类自动化攻击活动,云计算建议 npm 在创建用户帐户时采用反机器人技术。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/683a799309.html
上一篇:数据加密难做?试试这个库
相关文章
微软零日漏洞已被利用,现提供应对办法
物联网Microsoft Office中的一个零日漏洞正在被广泛利用,虽然还没有补丁,但这家软件巨头已经发布了解决方法来防止攻击。该漏洞CVE-2022-30190于周五首次曝光,由独立的安全研究小组Nao ...
【物联网】
阅读更多黑莓Oslo将采用保时捷设计 代号Keian
物联网黑莓通常会在旗下一些高端机型使用保时捷设计,比如在2011年根据黑莓Bold 9930原型推出的黑莓P9981,随后这位加拿大厂商又根据黑莓Z10推出的黑莓P9982,最近一款保时捷设计机型是黑莓P9 ...
【物联网】
阅读更多硬盘修复的简单方法(快速解决硬盘问题的有效措施)
物联网随着科技的发展,硬盘在电脑中扮演着重要的角色。然而,由于各种原因,硬盘可能会出现故障,导致数据丢失和系统崩溃。本文将介绍一些简单而有效的硬盘修复方法,帮助您快速解决问题,保护数据和系统的安全。安全模式 ...
【物联网】
阅读更多