成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

研究發(fā)現(xiàn)超 200 個(gè)針對(duì) Azure 開發(fā)人員的惡意 NPM 包

安全 數(shù)據(jù)安全
JFrog 研究人員 Andrey Polkovnychenko 和 Shachar Menashe 在一份報(bào)告中指出,截至 3 月 21 日他們已觀察到不少于 218 個(gè)惡意 NPM 包。據(jù)介紹,攻擊人員使用的軟件供應(yīng)鏈攻擊方法是 typosquatting,他們只是創(chuàng)建了一個(gè)新的(惡意的)包,其名稱與現(xiàn)有的 @azure scope package 相同,但刪除了 scope name。

JFrog 研究人員 Andrey Polkovnychenko 和 Shachar Menashe 在一份報(bào)告中指出,截至 3 月 21 日他們已觀察到不少于 218 個(gè)惡意 NPM 包。檢查后發(fā)現(xiàn)這都是針對(duì) Azure 開發(fā)人員的新的大規(guī)模供應(yīng)鏈攻擊,攻擊者采用了一個(gè)自動(dòng)腳本來創(chuàng)建賬戶并上傳覆蓋整個(gè) scope 的惡意軟件包,旨在竊取個(gè)人身份信息。

除了針對(duì) @azure scope 外,還有 @azure-rest、@azure-tests、@azure-tools 和 @cadl-lang 也是目標(biāo)。在這些惡意包發(fā)布大約兩天后,JFrog 向 NPM 維護(hù)人員進(jìn)行了披露,其迅速進(jìn)行了刪除;但在此之前,每個(gè)軟件包已平均被下載了約 50 次。

根據(jù)介紹,攻擊人員使用的軟件供應(yīng)鏈攻擊方法是 typosquatting,他們只是創(chuàng)建了一個(gè)新的(惡意的)包,其名稱與現(xiàn)有的 @azure scope package 相同,但刪除了 scope name。舉例如下:

這是一個(gè)合法的 azure npm 包

以及它的惡意對(duì)應(yīng)物

“攻擊者依賴于一些開發(fā)人員在安裝軟件包時(shí)可能錯(cuò)誤地省略了@azure 前綴這一事實(shí)。例如,錯(cuò)誤地運(yùn)行 npm install core-tracing,而不是正確的命令 - npm install @azure/core-tracing。”

而除了 typosquatting 感染方式外,所有的惡意軟件包都有極高的版本號(hào)(例如 99.10.9)。研究人員指出,這表明是一種依賴性混淆攻擊。一個(gè)可能的猜想是,除了基于 typosquatting 的普通 npm 用戶的目標(biāo)外,攻擊者還試圖針對(duì)開發(fā)人員和從 Microsoft/Azure 內(nèi)部網(wǎng)絡(luò)運(yùn)行的機(jī)器。

JFrog 建議,對(duì)于使用目標(biāo)包的 Azure 開發(fā)人員,可以通過檢查它們的名稱是否以 @azure* scope 開頭,以確保合法性。并表示,由于供應(yīng)鏈攻擊的迅速崛起(特別是通過 npm 和 PyPI 軟件包庫),似乎應(yīng)該增加更多的審查和緩解措施。

例如,在創(chuàng)建 npm 用戶時(shí)添加一個(gè) CAPTCHA 機(jī)制將不允許攻擊者輕松創(chuàng)建任意數(shù)量的用戶來上傳惡意包,從而更容易識(shí)別攻擊。除此之外,作為安全軟件管理過程的一部分,基于 SAST 或 DAST 技術(shù)(或者最好是兩者)的自動(dòng)軟件包過濾的需求可能也是不可避免的。

本文轉(zhuǎn)自O(shè)SCHINA

本文標(biāo)題:研究發(fā)現(xiàn)超 200 個(gè)針對(duì) Azure 開發(fā)人員的惡意 NPM 包

本文地址:https://www.oschina.net/news/189049/large-scale-npm-attack-targets-azure-developers

責(zé)任編輯:未麗燕 來源: 開源中國
相關(guān)推薦

2023-10-13 12:04:33

惡意軟件加密

2021-02-16 16:44:40

RustJavaScript開發(fā)

2020-11-20 09:41:55

Python編程語言機(jī)器人

2020-04-20 17:46:41

GitHub開發(fā)

2020-12-02 09:59:49

惡意軟件Docker開發(fā)

2017-12-07 20:20:03

2021-03-23 14:48:34

iOS供應(yīng)鏈攻擊網(wǎng)絡(luò)安全

2022-07-18 23:44:32

安全漏洞信息安全

2022-11-09 06:44:37

2015-09-21 09:34:57

2015-10-13 10:00:04

Web開發(fā)人員網(wǎng)站

2019-07-12 13:59:21

Docker軟件技術(shù)

2020-06-09 07:57:47

前端開發(fā)代碼

2011-07-10 15:18:11

開發(fā)

2023-02-06 18:27:00

開發(fā)人員語言

2015-04-14 09:38:35

軟件開發(fā)人員便利工具

2010-08-09 16:09:25

2009-11-23 20:07:51

ibmdw開發(fā)

2021-02-19 09:33:01

kubernetesJAVA服務(wù)

2009-12-11 14:50:14

Visual Basi
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 91久久综合 | 日本一区视频在线观看 | 成人欧美一区二区三区黑人孕妇 | 日本精品久久久久久久 | 天天天操操操 | 五月天婷婷综合 | 亚洲视频在线观看 | 国产精品久久久精品 | 精品欧美乱码久久久久久1区2区 | 91久久电影 | 在线观看中文字幕亚洲 | 精品videossex高潮汇编 | 亚洲网站在线观看 | aaaaaaa片毛片免费观看 | 成人av一区二区三区 | 日韩精品一区二区三区中文在线 | 在线免费看91| 久久9精品 | a级毛片国产 | 欧美三级成人理伦 | 99精品久久 | 国产精品99 | 九九久久精品视频 | 观看av | av网站在线播放 | 国产精品一区二区电影 | 亚洲高清在线 | 水蜜桃亚洲一二三四在线 | 久久九 | 日韩在线国产 | 亚洲一区导航 | 色综合视频| 欧美一级久久 | 99热这里有精品 | 精品久久影院 | 久久av网站 | 日韩波多野结衣 | 日韩欧美中文字幕在线观看 | 国产婷婷精品av在线 | 免费在线观看成年人视频 | 成人看片在线观看 |