成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

大量惡意npm包盯上了開(kāi)發(fā)者

安全
研究人員發(fā)現(xiàn),有大量的惡意npm軟件包冒充以太坊開(kāi)發(fā)者使用的Hardhat開(kāi)發(fā)環(huán)境,正在竊取私鑰和其他敏感數(shù)據(jù)。

近日,研究人員發(fā)現(xiàn),有大量的惡意npm軟件包,它們冒充以太坊開(kāi)發(fā)者使用的Hardhat開(kāi)發(fā)環(huán)境,正在竊取私鑰和其他敏感數(shù)據(jù)。研究人員稱,這些惡意軟件包總共被下載了一千多次。

針對(duì)性攻擊活動(dòng) Hardhat是由Nomic Foundation維護(hù)的、廣泛用于以太坊開(kāi)發(fā)的工具,它可用于在以太坊區(qū)塊鏈上開(kāi)發(fā)、測(cè)試和部署智能合約以及去中心化應(yīng)用程序(dApps)。通常,區(qū)塊鏈軟件開(kāi)發(fā)者、金融科技公司、初創(chuàng)企業(yè)和教育機(jī)構(gòu)會(huì)使用它。

這些用戶往往會(huì)通過(guò)npm(Node Package Manager,JavaScript生態(tài)系統(tǒng)里廣泛使用的工具,用于管理依賴項(xiàng)、庫(kù)和模塊)獲取項(xiàng)目組件。

在npm平臺(tái)上,三個(gè)惡意賬戶上傳了20個(gè)信息竊取包。這些包采用“拼寫錯(cuò)誤偽裝”(typosquatting)手段冒充合法包,引誘用戶安裝。Socket列出了16個(gè)惡意包的名稱,包括:

  • nomicsfoundations
  • @nomisfoundation/hardhat - configure
  • installedpackagepublish
  • @nomisfoundation/hardhat - config
  • @monicfoundation/hardhat - config
  • @nomicsfoundation/sdk - test
  • @nomicsfoundation/hardhat - config
  • @nomicsfoundation/web3 - sdk
  • @nomicsfoundation/sdk - test1
  • @nomicfoundations/hardhat - config
  • crypto - nodes - validator
  • solana - validator
  • node - validators
  • hardhat - deploy - others
  • hardhat - gas - optimizer
  • solidity - comments - extractors

一旦安裝這些包,其中的代碼就會(huì)嘗試收集Hardhat的私鑰、配置文件以及助記詞,然后用硬編碼的AES密鑰進(jìn)行加密,再傳輸給攻擊者。

Socket解釋說(shuō):“這些包借助Hardhat運(yùn)行時(shí)環(huán)境,通過(guò) hreInit() 和 hreConfig() 等函數(shù)收集私鑰、助記詞和配置文件等敏感信息,然后利用硬編碼的密鑰和以太坊地址將這些數(shù)據(jù)高效地泄露出去。”

安全風(fēng)險(xiǎn)與緩解措施 私鑰和助記詞用于訪問(wèn)以太坊錢包,所以此次攻擊首先可能導(dǎo)致的后果是發(fā)起未經(jīng)授權(quán)的交易從而使資金遭受損失。而且,由于許多受感染的系統(tǒng)屬于開(kāi)發(fā)者,攻擊者可能會(huì)未經(jīng)授權(quán)訪問(wèn)生產(chǎn)系統(tǒng),破壞智能合約或者部署現(xiàn)有dApp的惡意克隆,為大規(guī)模攻擊做準(zhǔn)備。

Hardhat配置文件可能包含第三方服務(wù)的API密鑰以及開(kāi)發(fā)網(wǎng)絡(luò)和端點(diǎn)的信息,這些信息可能被用于開(kāi)展釣魚攻擊。

軟件開(kāi)發(fā)者要謹(jǐn)慎行事,在安裝前驗(yàn)證軟件包的真實(shí)性,警惕拼寫錯(cuò)誤偽裝并查看源代碼。一般來(lái)說(shuō),私鑰不應(yīng)進(jìn)行硬編碼,而應(yīng)存儲(chǔ)在安全的保險(xiǎn)庫(kù)之中。

為降低此類風(fēng)險(xiǎn),建議使用鎖定文件(lock files),為依賴項(xiàng)指定特定版本并且盡量減少依賴項(xiàng)的使用。

參考來(lái)源:https://www.bleepingcomputer.com/news/security/malicious-npm-packages-target-ethereum-developers-private-keys/

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf
相關(guān)推薦

2023-08-24 07:31:16

2024-06-24 13:39:48

2015-03-26 10:41:41

谷歌開(kāi)發(fā)者惡意軟件攔截工具包

2009-09-09 08:45:53

2021-11-12 05:41:59

Android惡意軟件網(wǎng)絡(luò)攻擊

2025-05-12 06:00:00

2022-07-05 08:25:10

Reactyarn link

2023-11-03 12:05:43

2024-01-23 11:45:27

2015-10-10 16:58:26

2022-08-15 06:59:45

惡意軟件惡意包

2024-01-12 07:10:19

2022-09-06 09:47:13

CodeRAT惡意軟件網(wǎng)絡(luò)犯罪

2021-12-12 09:13:20

勒索軟件攻擊網(wǎng)絡(luò)安全

2021-10-22 11:52:26

加密貨幣NPM數(shù)字貨幣

2022-03-22 18:17:34

CryptoRom網(wǎng)絡(luò)犯罪

2022-06-30 13:18:23

惡意軟件路由器漏洞

2012-01-16 08:56:49

云計(jì)算公共云開(kāi)發(fā)

2012-06-13 01:23:30

開(kāi)發(fā)者程序員

2022-04-22 12:16:41

網(wǎng)絡(luò)安全黑客網(wǎng)絡(luò)攻擊
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 天天射影院 | 国内精品伊人久久久久网站 | 欧美日韩在线观看视频 | 成年人免费看 | 国产精品免费在线 | 国产伦精品一区二区三区在线 | 国产精品观看 | 国产激情视频在线免费观看 | 久久精品99久久 | 久久久久免费 | 国产精品影视在线观看 | 国产日韩精品一区二区三区 | 午夜午夜精品一区二区三区文 | 日韩亚洲视频在线 | 国产性生活一级片 | 一级毛片大全免费播放 | 久久国内| 婷婷久久精品一区二区 | 中文字幕二区 | 成人免费视频 | 一级国产精品一级国产精品片 | 久久久久久久久久久91 | 中文字幕日韩三级 | 欧美精 | 欧美性久久 | 日韩伦理一区二区 | 欧美狠狠操 | 日韩免费视频一区二区 | 99精品久久 | 高清国产午夜精品久久久久久 | 日韩欧美在线视频 | 亚洲欧美日韩精品久久亚洲区 | 亚洲精品不卡 | 久久a久久 | 免费黄色成人 | 亚洲国产69 | 婷婷丁香激情 | av一区二区在线观看 | 欧美在线色视频 | 亚洲成av片人久久久 | 视频在线一区二区 |