成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

九個存在九年的 npm 軟件包遭劫持 通過混淆腳本竊取 API 密鑰

安全
值得注意的是,相關GitHub代碼庫均未包含這些惡意修改,攻擊者如何推送惡意代碼仍是個謎。目前尚不清楚此次攻擊的最終目標。

網絡安全研究人員發現,npm軟件包注冊表上多個加密貨幣相關軟件包遭劫持,這些惡意軟件包會竊取環境變量等敏感信息。

Sonatype研究員Ax Sharma表示:"其中部分軟件包已在npmjs.com上存在超過9年,原本為區塊鏈開發者提供合法功能。但[...]這些軟件包的最新版本都植入了混淆腳本。"

受影響軟件包清單

以下是遭劫持的軟件包及其版本號:

  • country-currency-map (2.1.8)
  • bnb-javascript-sdk-nobroadcast (2.16.16)
  • @bithighlander/bitcoin-cash-js-lib (5.2.2)
  • eslint-config-travix (6.3.1)
  • @crosswise-finance1/sdk-v2 (0.1.21)
  • @keepkey/device-protocol (7.13.3)
  • @veniceswap/uikit (0.65.34)
  • @veniceswap/eslint-config-pancake (1.6.2)
  • babel-preset-travix (1.2.1)
  • @travix/ui-themes (1.1.5)
  • @coinmasters/types (4.8.16)

惡意代碼分析

軟件供應鏈安全公司分析發現,這些軟件包被植入了兩個高度混淆的惡意腳本:"package/scripts/launch.js"和"package/scripts/diagnostic-report.js"。

這些JavaScript代碼會在軟件包安裝后立即執行,專門竊取API密鑰、訪問令牌、SSH密鑰等敏感數據,并將其外泄至遠程服務器("eoi2ectd5a5tn1h.m.pipedream[.]net")。

值得注意的是,相關GitHub代碼庫均未包含這些惡意修改,攻擊者如何推送惡意代碼仍是個謎。目前尚不清楚此次攻擊的最終目標。

攻擊溯源分析

Sharma推測:"我們假設劫持原因可能是npm維護者舊賬戶遭入侵,可能是通過憑證填充攻擊(攻擊者利用先前泄露的用戶名密碼組合嘗試登錄其他網站),或是過期域名被接管。"

"考慮到多個不同維護者的項目同時遭攻擊,第一種情況(維護者賬戶被接管)的可能性遠大于精心策劃的釣魚攻擊。"

安全建議

這一發現凸顯了啟用雙因素認證(2FA)保護賬戶的重要性。同時也暴露出開源項目生命周期結束后難以實施安全防護的挑戰。

Sharma強調:"該案例表明亟需加強供應鏈安全措施,提高對第三方軟件注冊表的監控警覺性。企業必須在開發流程的每個階段優先考慮安全性,以降低第三方依賴帶來的風險。"

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2019-10-18 08:41:47

DNS攻擊DDoS攻擊域名

2014-10-13 21:23:56

2021-01-11 10:28:51

IT決議IT主管首席信息官

2010-01-12 09:46:55

2023-05-06 19:01:35

2015-11-16 15:23:50

巴黎暴恐互聯網公司科技巨頭

2023-02-27 13:41:04

apt-get軟件包

2012-10-29 11:31:43

IBMdw

2023-07-05 12:14:55

PythonPython 工具

2021-12-31 10:19:50

勒索軟件惡意軟件安全

2021-07-27 10:15:57

瀏覽器NPM包Chrome web

2022-03-26 19:25:40

Python包Python開發

2024-08-16 21:51:42

2024-02-02 09:29:25

2023-02-13 15:08:54

2022-04-08 16:11:01

物聯網

2021-04-20 22:27:22

Python軟件包GitHub

2022-09-16 14:26:56

惡意軟件網絡攻擊

2023-08-24 07:31:16

2022-06-14 10:09:04

勒索軟件勒索軟件談判網絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: www.99re| 国产一区二区三区在线视频 | 玖玖视频| 奇米久久| 午夜精品在线观看 | 亚洲福利在线观看 | 青青草综合 | 一区二区不卡视频 | 巨大荫蒂视频欧美另类大 | 久久久妇女国产精品影视 | 亚洲欧美一区二区三区国产精品 | 久久三级av | 天天看天天摸天天操 | 欧美一级片在线 | 午夜精品一区二区三区三上悠亚 | 亚洲一区二区三区四区av | 亚洲精品4 | 日韩精品一二三 | 国产成人精品视频在线观看 | 亚洲成人高清 | 黄网站涩免费蜜桃网站 | 天天干狠狠操 | 日本特黄a级高清免费大片 国产精品久久性 | 国产一区在线看 | 中文字幕日韩欧美 | h视频在线观看免费 | 四虎在线观看 | 国产精品午夜电影 | 欧美国产精品一区二区三区 | 午夜精品一区二区三区在线观看 | 欧美乱淫视频 | 亚洲一区二区三区免费视频 | 99re在线播放 | 久久国产精品-国产精品 | 91精品国产乱码久久久久久久久 | 精品少妇v888av| 91久久久久久久久久久久久 | 日韩视频三区 | 亚洲精品播放 | 欧美精品一区二区三区四区 在线 | 亚洲精品久久久一区二区三区 |