网易首页 > 网易号 > 正文 申请入驻

【安全圈】恶意 Go 软件包利用模块镜像缓存实现持久远程访问

0
分享至

关键词

恶意软件

网络安全研究人员呼吁关注针对 Go 生态系统的软件供应链攻击,该攻击涉及一个恶意软件,可让对手远程访问受感染系统。

根据 Socket 的说法,该软件包名为github.com/boltdb-go/bolt ,是合法 BoltDB 数据库模块 ( github.com/boltdb/bolt )的域名抢注。恶意版本 (1.3.1) 于 2021 年 11 月发布到 GitHub,随后被Go Module Mirror服务无限期缓存。

安全研究员 Kirill Boychenko在分析中表示:“一旦安装,带有后门的软件包就会授予威胁行为者对受感染系统的远程访问权限,从而允许他们执行任意命令。”

Socket 表示,这是恶意行为者滥用 Go Module Mirror 无限期缓存模块来诱骗用户下载软件包的最早案例之一。随后,据说攻击者修改了源存储库中的 Git 标签,以将其重定向到良性版本。

该公司在与 The Hacker News 分享的声明中指出,这一更改是在 GitHub 存储库中进行的,该存储库是合法 BoltDB 工具的一个分叉版本,威胁行为者重写了 v1.3.1 的 Git 标签,以指向干净的提交,而不是原始的恶意版本。

Socket 表示:“这是可能的,因为除非明确保护,否则 Git 标签是可变的。存储库所有者可以随时删除标签并将其重新分配给不同的提交。但是,Go Module Proxy 已经缓存了原始恶意版本,该版本从未更新或从代理中删除,从而使攻击得以持续。”

这种欺骗性的方法确保对 GitHub 存储库的手动审核不会发现任何恶意内容,而缓存机制意味着使用 go CLI 安装包的毫无戒心的开发人员会继续下载带有后门的变体。

Boychenko 表示:“一旦模块版本被缓存,即使原始源后来被修改,它仍然可以通过 Go Module Proxy 访问。虽然这种设计有利于合法用例,但威胁行为者利用它持续分发恶意代码,尽管随后存储库发生了更改。”

“由于不可变模块既提供了安全优势,也提供了潜在的滥用媒介,开发人员和安全团队应该监控利用缓存模块版本来逃避检测的攻击。”

Cycode详细介绍了三个恶意 npm 包 - serve-static-corell、openssl-node 和 next-refresh-token - 它们包含混淆代码来收集系统元数据并在受感染主机上运行远程服务器(“8.152.163[.]60”)发出的任意命令。

更新

在2025 年 2 月 5 日发布的有关 github.com/boltdb-go/bolt 的公告中,Go Module Mirror 服务的维护人员表示:“该模块是恶意域名抢注,试图利用与 github.com/boltdb/bolt 模块的混淆。”

来源:https://thehackernews.com/2025/02/malicious-go-package-exploits-module.html

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
高盛前董事精准预判2026金属涨价榜:白银夺冠,黄金仅排第四

高盛前董事精准预判2026金属涨价榜:白银夺冠,黄金仅排第四

流苏晚晴
2026-01-25 17:54:00
看他打球真痛苦!辽篮顶薪大将只拿3分 正负值-30队内最低

看他打球真痛苦!辽篮顶薪大将只拿3分 正负值-30队内最低

胖子喷球
2026-01-25 22:07:45
64岁刘德华搀扶,75岁谭咏麟唱歌!半个香港娱乐圈给94岁男星祝寿

64岁刘德华搀扶,75岁谭咏麟唱歌!半个香港娱乐圈给94岁男星祝寿

头号电影院
2026-01-24 21:47:10
黄健翔评U23国足亚洲杯决赛:4个丢球里两个折射一个点球,运气守恒

黄健翔评U23国足亚洲杯决赛:4个丢球里两个折射一个点球,运气守恒

上游新闻
2026-01-25 09:29:06
先导智能:2025年净利同比预增424%-529%

先导智能:2025年净利同比预增424%-529%

财联社
2026-01-25 16:21:12
女留学生回国就诊“肛裂”!网友:公司现招聘海龟要体检生殖系统

女留学生回国就诊“肛裂”!网友:公司现招聘海龟要体检生殖系统

火山诗话
2026-01-24 07:32:05
演员佘诗曼公布遗嘱细节:给生命中重要的三个人

演员佘诗曼公布遗嘱细节:给生命中重要的三个人

现代快报
2026-01-24 18:32:08
中国大陆最北端宜家即将闭店,清仓商品遭大量顾客争抢,官方客服:人流量很大

中国大陆最北端宜家即将闭店,清仓商品遭大量顾客争抢,官方客服:人流量很大

齐鲁壹点
2026-01-25 20:14:24
官媒发文,63岁俞敏洪再破天花板,让董宇辉和整个商界沉默了

官媒发文,63岁俞敏洪再破天花板,让董宇辉和整个商界沉默了

白日追梦人
2026-01-25 08:11:14
大爆冷!张本智和3:4被淘汰,无缘男单决赛,松岛辉空冲击冠军

大爆冷!张本智和3:4被淘汰,无缘男单决赛,松岛辉空冲击冠军

国乒二三事
2026-01-25 11:41:55
老婆漂亮有多重要?这些长相平平的男明星,生的儿子颜值终于翻盘

老婆漂亮有多重要?这些长相平平的男明星,生的儿子颜值终于翻盘

大铁猫娱乐
2026-01-24 16:10:02
A股:大家坐稳扶好了,明天周一,大牛市或将再次重演历史了!

A股:大家坐稳扶好了,明天周一,大牛市或将再次重演历史了!

另子维爱读史
2026-01-25 18:33:49
历史如此巧合?杨开慧雕像缺失的石料,竟是主席像的“另一半”!

历史如此巧合?杨开慧雕像缺失的石料,竟是主席像的“另一半”!

鹤羽说个事
2026-01-23 16:07:42
澎湃:欧洲球队对李昊最多报50万欧,薪水也只有国内五分之一

澎湃:欧洲球队对李昊最多报50万欧,薪水也只有国内五分之一

懂球帝
2026-01-25 10:51:06
小区里常见的“自助水站”,里面的水从哪来的,大家真的敢喝吗?

小区里常见的“自助水站”,里面的水从哪来的,大家真的敢喝吗?

Home范
2026-01-21 09:34:04
苹果重新上架翻新 iPhone 15 Pro 机型,但这价格有点离谱啊

苹果重新上架翻新 iPhone 15 Pro 机型,但这价格有点离谱啊

XCiOS俱乐部
2026-01-25 17:39:18
U23亚洲杯亚军引爆留洋潮,李昊领衔五大新星获五大联赛垂青

U23亚洲杯亚军引爆留洋潮,李昊领衔五大新星获五大联赛垂青

中山印象体育摄影师
2026-01-25 18:01:13
被三小花做流产手术?鹿晗代言清零?张雨绮威胁前夫未婚妻?刘萧旭破圈?姨太问答

被三小花做流产手术?鹿晗代言清零?张雨绮威胁前夫未婚妻?刘萧旭破圈?姨太问答

毒舌扒姨太
2026-01-24 22:15:26
下周预期要大涨!这五大题材周末发酵   将助力指数上攻4200点

下周预期要大涨!这五大题材周末发酵 将助力指数上攻4200点

元芳说投资
2026-01-25 21:29:55
中国还在搜救,菲律宾却不领情,宣布封锁黄岩岛空域70天

中国还在搜救,菲律宾却不领情,宣布封锁黄岩岛空域70天

兵国大事
2026-01-24 22:47:15
2026-01-25 23:16:49
安全圈
安全圈
国内首家大安全概念新媒体
6359文章数 4689关注度
往期回顾 全部

科技要闻

黄仁勋在上海逛菜市场,可能惦记着三件事

头条要闻

格陵兰岛官员喊话美国:别碰我们的矿产

头条要闻

格陵兰岛官员喊话美国:别碰我们的矿产

体育要闻

中国足球不会一夜变强,但他们已经创造历史

娱乐要闻

央八开播 杨紫胡歌主演的40集大剧来了

财经要闻

隋广义等80人被公诉 千亿骗局进入末路

汽车要闻

别克至境E7内饰图曝光 新车将于一季度正式发布

态度原创

手机
家居
数码
亲子
游戏

手机要闻

iPhone Air降价2000,这回你买吗?

家居要闻

在家度假 160平南洋混搭宅

数码要闻

AMD锐龙7 9850X3D隐藏特性:轻松省下数百元!

亲子要闻

明明产检时梅毒都是阴性,分娩却阳了,导致小孩先天梅毒,原因竟是一次孕期的出轨......我不想站在道...

《地平线6》腕带进度调整!从路边游客到传奇车手

无障碍浏览 进入关怀版