网易首页 > 网易号 > 正文 申请入驻

【安全圈】恶意 Go 软件包利用模块镜像缓存实现持久远程访问

0
分享至

关键词

恶意软件

网络安全研究人员呼吁关注针对 Go 生态系统的软件供应链攻击,该攻击涉及一个恶意软件,可让对手远程访问受感染系统。

根据 Socket 的说法,该软件包名为github.com/boltdb-go/bolt ,是合法 BoltDB 数据库模块 ( github.com/boltdb/bolt )的域名抢注。恶意版本 (1.3.1) 于 2021 年 11 月发布到 GitHub,随后被Go Module Mirror服务无限期缓存。

安全研究员 Kirill Boychenko在分析中表示:“一旦安装,带有后门的软件包就会授予威胁行为者对受感染系统的远程访问权限,从而允许他们执行任意命令。”

Socket 表示,这是恶意行为者滥用 Go Module Mirror 无限期缓存模块来诱骗用户下载软件包的最早案例之一。随后,据说攻击者修改了源存储库中的 Git 标签,以将其重定向到良性版本。

该公司在与 The Hacker News 分享的声明中指出,这一更改是在 GitHub 存储库中进行的,该存储库是合法 BoltDB 工具的一个分叉版本,威胁行为者重写了 v1.3.1 的 Git 标签,以指向干净的提交,而不是原始的恶意版本。

Socket 表示:“这是可能的,因为除非明确保护,否则 Git 标签是可变的。存储库所有者可以随时删除标签并将其重新分配给不同的提交。但是,Go Module Proxy 已经缓存了原始恶意版本,该版本从未更新或从代理中删除,从而使攻击得以持续。”

这种欺骗性的方法确保对 GitHub 存储库的手动审核不会发现任何恶意内容,而缓存机制意味着使用 go CLI 安装包的毫无戒心的开发人员会继续下载带有后门的变体。

Boychenko 表示:“一旦模块版本被缓存,即使原始源后来被修改,它仍然可以通过 Go Module Proxy 访问。虽然这种设计有利于合法用例,但威胁行为者利用它持续分发恶意代码,尽管随后存储库发生了更改。”

“由于不可变模块既提供了安全优势,也提供了潜在的滥用媒介,开发人员和安全团队应该监控利用缓存模块版本来逃避检测的攻击。”

Cycode详细介绍了三个恶意 npm 包 - serve-static-corell、openssl-node 和 next-refresh-token - 它们包含混淆代码来收集系统元数据并在受感染主机上运行远程服务器(“8.152.163[.]60”)发出的任意命令。

更新

在2025 年 2 月 5 日发布的有关 github.com/boltdb-go/bolt 的公告中,Go Module Mirror 服务的维护人员表示:“该模块是恶意域名抢注,试图利用与 github.com/boltdb/bolt 模块的混淆。”

来源:https://thehackernews.com/2025/02/malicious-go-package-exploits-module.html

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
0分,全部0分!两大核心啊!广东队正式淘汰出局

0分,全部0分!两大核心啊!广东队正式淘汰出局

篮球实战宝典
2026-05-12 21:48:38
白鹿演唱会正式过审,将在苏州奥林匹克体育中心开唱,舞台要来了

白鹿演唱会正式过审,将在苏州奥林匹克体育中心开唱,舞台要来了

观鱼听雨
2026-05-12 23:22:19
前脚刚考上公务员获公示,他转身就将摄像头伸进女生裙底!这一次真的该感谢举报者

前脚刚考上公务员获公示,他转身就将摄像头伸进女生裙底!这一次真的该感谢举报者

潇拾亿郎
2026-05-12 18:03:02
起底那个声称海参崴不存在的微博大v杜建国

起底那个声称海参崴不存在的微博大v杜建国

笔杆论道
2026-05-13 00:01:53
巩俐第21次亮相戛纳,用中文宣布“戛纳电影节开幕”

巩俐第21次亮相戛纳,用中文宣布“戛纳电影节开幕”

澎湃新闻
2026-05-13 08:52:27
尴尬!网红神裤成审美灾难,网友称市场有需求,有些人恨不得裸奔

尴尬!网红神裤成审美灾难,网友称市场有需求,有些人恨不得裸奔

火山詩话
2026-05-09 19:50:52
随着41岁C罗造险+胜利队1-1,沙特联最新积分榜出炉:争冠白热化

随着41岁C罗造险+胜利队1-1,沙特联最新积分榜出炉:争冠白热化

侧身凌空斩
2026-05-13 04:19:51
韩网热帖:用自己的生殖器代替检查设备插入患者体内 的妇产科医生

韩网热帖:用自己的生殖器代替检查设备插入患者体内 的妇产科医生

奋斗在韩国
2026-05-12 10:27:58
蒋友青:我不认识蒋万安,平时完全没来往!他们之间发生了什么?

蒋友青:我不认识蒋万安,平时完全没来往!他们之间发生了什么?

凡人侃史
2026-05-12 14:37:12
中国队8强对手出炉!出线后至少5人获健将称号 无需高考+保送大学

中国队8强对手出炉!出线后至少5人获健将称号 无需高考+保送大学

侃球熊弟
2026-05-13 03:10:32
重庆57岁主任医师车祸致2死6伤!正面照曝出,丈夫身份浮出水面

重庆57岁主任医师车祸致2死6伤!正面照曝出,丈夫身份浮出水面

老猫观点
2026-05-12 06:43:00
懵了!东契奇突然退出球队!

懵了!东契奇突然退出球队!

柚子说球
2026-05-12 20:50:09
美国B-29迫降苏联后,斯大林下令:全面模仿,连钻错的洞都不准改!

美国B-29迫降苏联后,斯大林下令:全面模仿,连钻错的洞都不准改!

爆角追踪
2026-05-12 17:13:53
“新能源车普遍偏大一点,我停在车位上,左右车门都不能打得特别开,有时候人都出不去……”最近不少车主感叹:停车位缩水了?

“新能源车普遍偏大一点,我停在车位上,左右车门都不能打得特别开,有时候人都出不去……”最近不少车主感叹:停车位缩水了?

都市快报橙柿互动
2026-05-12 15:26:35
网友屏蔽“爱国流量”名人企业,司马南、华为上榜,评论区太认同

网友屏蔽“爱国流量”名人企业,司马南、华为上榜,评论区太认同

谭谈社会
2026-05-12 16:50:17
追觅CEO俞浩:听说某知名科技新贵喜欢看美女,来,满足你

追觅CEO俞浩:听说某知名科技新贵喜欢看美女,来,满足你

财闻
2026-05-12 14:53:07
南京审计大学偷拍男生已被开除,被曝光后曾说自己真的要完了

南京审计大学偷拍男生已被开除,被曝光后曾说自己真的要完了

映射生活的身影
2026-05-13 00:04:37
突发!灰熊前锋克拉克去世,年仅29岁

突发!灰熊前锋克拉克去世,年仅29岁

体坛周报
2026-05-13 06:33:13
47岁富豪被刑拘,知情人发声

47岁富豪被刑拘,知情人发声

深圳晚报
2026-05-12 23:25:06
奶奶骑台铃电动车接6岁孙子,NFC解锁后方向突然锁死两人摔伤;家属:不到一年发生七八次事故;台铃回应

奶奶骑台铃电动车接6岁孙子,NFC解锁后方向突然锁死两人摔伤;家属:不到一年发生七八次事故;台铃回应

大象新闻
2026-05-12 19:46:06
2026-05-13 09:39:00
安全圈
安全圈
国内首家大安全概念新媒体
6624文章数 4688关注度
往期回顾 全部

科技要闻

谷歌剧透安卓重大升级 Gemini深度集成底层

头条要闻

牛弹琴:印度的大麻烦来了 CNN的报道更是触目惊心

头条要闻

牛弹琴:印度的大麻烦来了 CNN的报道更是触目惊心

体育要闻

骑士终于玩明白了?

娱乐要闻

白鹿风波升级!掉粉20万评论区沦陷

财经要闻

深圳夫妻囤芯片,身家飙涨320亿

汽车要闻

吉利银河“TT”申报图曝光 电动尾翼+激光雷达

态度原创

艺术
家居
亲子
房产
手机

艺术要闻

这位女摄影师的航拍风景照片,简直太美了!

家居要闻

极简主义下的居住场域与空间

亲子要闻

什么字呢

房产要闻

穗八条引爆楼市!万博宝藏红盘,五一劲销出圈

手机要闻

曝华为鸿蒙HarmonyOS 6.1.0.120版本各个机型正逐步适配推送

无障碍浏览 进入关怀版