恶意npm包窃取源代码

e00cd73ba77b84103404749ae757e66a.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

未知威胁行动者正在利用恶意的npm包攻击开发人员,以期从受害者机器窃取源代码和配置文件。

9295fae1f52267dafc83220bf462938c.png

Checkmarx 公司发布报告指出,“该活动幕后的威胁行动者和2021年的一场恶意活动有关。此后他们一直在发布恶意包。”Phylum 公司曾在本月初披露称,大量npm模块用于将有价值的信息提取到远程服务器。

从设计上来讲,这些程序包被配置为通过 package.json 文件中定义的安装后的 hook 立即执行,触发preinstall.js 的启动,从而使 index.js 捕获系统元数据并从特定目录中收割源代码和机密信息。

当脚本创建数据的ZIP 文档并将其传输至预定义的 FTP 服务器时,攻击达到高超。连接所有包的一个常见特征是,将 “lexi2” 作为 package.json 文件中的作者,从而使 Checkmarx 将该活动的源头追溯至2021年。虽然该攻击的确切目标尚不明朗,但程序包名称的使用如 binarium-client、binarium-crm和 rocketrefer 说明攻击旨在密币行业。

安全研究员 Yehuda Gelb 提到,“密币行业仍然是备受欢迎的目标,我们并不止与恶意包斗争,还与花费数月甚至数年时间持续谋划攻击的持久性对手斗争,认识到这一点很重要。”

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

朝鲜黑客被指发动大规模 npm 恶意包攻击

恶意npm包提取开发人员的敏感数据

NPM生态系统易受 Manifest 混淆攻击

npm 生态系统遭唯一执行链攻击

NPM恶意中暗藏恶意软件 TurkoRat

原文链接

https://thehackernews.com/2023/08/malicious-npm-packages-aim-to-target.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

cbbdedd18be65fb9e94ef1cd5b5a41a7.jpeg

370b1e8c30a53ec70a9e785da2a3cc90.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   9556694394b78a9a03800bf343a1724e.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

猜你喜欢

转载自blog.csdn.net/smellycat000/article/details/132613864