网易首页 > 网易号 > 正文 申请入驻

【安全圈】恶意 npm 包修改本地 ethers 库以发起反向 Shell 攻击

0
分享至

关键词

恶意软件

网络安全研究人员在 npm 注册表中发现了两个恶意软件包,旨在感染另一个本地安装的软件包,这凸显了针对开源生态系统的软件供应链攻击的持续演变。

有问题的软件包是ethers-provider2和ethers-providerz,前者自2025 年 3 月 15 日发布以来已被下载 73 次。第二个软件包很可能被恶意软件作者自己删除,因此没有吸引任何下载。

ReversingLabs 研究员 Lucija Valentić在与 The Hacker News 分享的一份报告中表示: “它们是简单的下载程序,但恶意负载被巧妙地隐藏起来。”

“有趣的部分在于他们的第二阶段,该阶段将使用包含恶意负载的新文件“修补”本地安装的合法 npm 包ethers。修补后的文件最终将提供反向 shell。”

这一发展标志着威胁者策略的又一次升级,因为卸载恶意软件包并不能消除受感染机器的恶意功能,因为这些变化存在于流行的库中。最重要的是,如果毫无戒心的用户在系统上仍有 ethers-provider2 时删除了 ethers 软件包,那么在稍后再次安装该软件包时,就有再次感染的风险。

ReversingLabs 对 ethers-provider2 的分析表明,它不过是广泛使用的ssh2 npm 包的木马版本,其中包含 install.js 中的恶意负载,以从远程服务器(“5.199.166[.]1:31337/install”)检索第二阶段恶意软件,将其写入临时文件并运行它。

执行后,临时文件会立即从系统中删除,以避免留下任何痕迹。第二阶段有效载荷则启动无限循环,以检查 npm 包 ethers 是否在本地安装。

如果该软件包已经存在或刚刚安装,它会立即采取行动,用伪造的版本替换名为“provider-jsonrpc.js”的文件之一,该版本包含额外的代码,用于从同一服务器获取和执行第三阶段。新下载的有效负载充当反向 shell,通过 SSH 连接到威胁参与者的服务器。

“这意味着,一旦收到来自服务器的自定义消息,与此客户端建立的连接就会变成反向 shell,”Valentić 说道。“即使从受感染的系统中删除了 ethers-provider2 软件包,客户端仍会在某些情况下被使用,从而为攻击者提供一定程度的持久性。”

在此阶段值得注意的是,npm 注册表上的官方 ethers 包并未受到损害,因为恶意修改是在安装后在本地进行的。

第二个包 ethers-providerz 的行为也类似,它试图更改与本地安装的名为“@ethersproject/providers”的 npm 包关联的文件。该库所针对的确切 npm 包尚不清楚,但源代码引用表明它可能是loader.js。

这些发现凸显了威胁行为者在开发人员系统中提供和持久恶意软件的新方式,因此在下载和使用来自开源存储库的软件包之前必须仔细检查。

“尽管下载量不高,但这些软件包功能强大且恶意,”Valentić 表示。“如果他们的任务成功,他们将破坏本地安装的软件包以太,即使该软件包被删除,它们仍会在受感染的系统上保持持久性。”

来源:https://thehackernews.com/2025/03/malicious-npm-package-modifies-local.html

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
有生之年来趟苏州吧!不为别的,只为吃一次

有生之年来趟苏州吧!不为别的,只为吃一次

简食记工作号
2026-04-09 00:21:43
农村酒席严查!2026新规落地,这3种酒坚决不能办,违者直接处罚

农村酒席严查!2026新规落地,这3种酒坚决不能办,违者直接处罚

复转这些年
2026-04-08 13:04:32
怕遭中方报复?巴拿马抢在赔款前,主动放低姿态,李嘉诚全面清仓

怕遭中方报复?巴拿马抢在赔款前,主动放低姿态,李嘉诚全面清仓

小俎娱乐
2026-04-11 06:39:16
历史首人!詹姆斯解锁43000+12000+12000神迹 总助攻历史第四

历史首人!詹姆斯解锁43000+12000+12000神迹 总助攻历史第四

醉卧浮生
2026-04-11 10:46:50
争议?姆巴佩被打脸+流血!主裁拒判点球 皇马官方:西甲暗箱操作

争议?姆巴佩被打脸+流血!主裁拒判点球 皇马官方:西甲暗箱操作

我爱英超
2026-04-11 06:15:26
抢在郑丽文返台前,解放军定调统一,长鹰8升空,航程超三千公里

抢在郑丽文返台前,解放军定调统一,长鹰8升空,航程超三千公里

影孖看世界
2026-04-10 23:09:08
4月10日俄乌最新:万斯再开黄腔

4月10日俄乌最新:万斯再开黄腔

西楼饮月
2026-04-10 16:09:59
华国锋题字震惊众人!没练书法的人写得竟比高手还好!

华国锋题字震惊众人!没练书法的人写得竟比高手还好!

书画相约
2026-04-10 08:19:50
小布泽尔斩获2026年伍登奖,NCAA历史第五位大一新生获奖者

小布泽尔斩获2026年伍登奖,NCAA历史第五位大一新生获奖者

懂球帝
2026-04-11 16:13:25
WTT太原站最新赛程出炉,林诗栋冲冠,温瑞博出战,石洵瑶一天3赛

WTT太原站最新赛程出炉,林诗栋冲冠,温瑞博出战,石洵瑶一天3赛

球盲百小易
2026-04-11 00:10:50
韩国裁判明着黑,U20女是用一脚世界波告诉她:你黑不掉我们的命

韩国裁判明着黑,U20女是用一脚世界波告诉她:你黑不掉我们的命

林子说事
2026-04-11 12:52:36
杨振宁去世5个月后,49岁翁帆现状:剪了头发染了色,仍独居国内

杨振宁去世5个月后,49岁翁帆现状:剪了头发染了色,仍独居国内

照见古今
2026-03-26 19:06:28
有一种顶级的认知:这世上90%的事不需要赢,只需要脱身

有一种顶级的认知:这世上90%的事不需要赢,只需要脱身

洞见
2026-04-10 09:45:26
花200元买水果被骂吃死你,怀孕妻子心寒不欲生子,已入冷静期!

花200元买水果被骂吃死你,怀孕妻子心寒不欲生子,已入冷静期!

川渝视觉
2026-04-10 15:59:55
莫氏鸡煲日入数万?老板亲自算账回应,家族分钱才是真难题

莫氏鸡煲日入数万?老板亲自算账回应,家族分钱才是真难题

行者聊官
2026-04-11 11:31:31
全红婵后续:记者吃饭砸锅,队友背叛嘲讽,至今无人道歉,都在抗

全红婵后续:记者吃饭砸锅,队友背叛嘲讽,至今无人道歉,都在抗

眼光很亮
2026-04-09 13:43:53
越来越多人得病,医生提醒:洗碗时的这几个坏习惯,看看你有吗?

越来越多人得病,医生提醒:洗碗时的这几个坏习惯,看看你有吗?

白话电影院
2026-04-09 14:32:27
估价2600万元翡翠原石亮相中国国际珠宝展,参展商:能切出五六条价值超300万元手镯,另可制作多个平安扣等挂件

估价2600万元翡翠原石亮相中国国际珠宝展,参展商:能切出五六条价值超300万元手镯,另可制作多个平安扣等挂件

极目新闻
2026-04-10 19:25:32
iPhone Ultra 售价曝光,国行起售价 17,999 !

iPhone Ultra 售价曝光,国行起售价 17,999 !

XCiOS俱乐部
2026-04-09 13:52:43
武警部队原副政委蒋金锵将军逝世,享年91岁

武警部队原副政委蒋金锵将军逝世,享年91岁

澎湃新闻
2026-04-11 15:26:26
2026-04-11 20:23:00
安全圈
安全圈
国内首家大安全概念新媒体
6540文章数 4688关注度
往期回顾 全部

科技要闻

半夜被燃烧瓶砸醒,OpenAI CEO发文反思

头条要闻

美国否认同意解冻伊朗资产 巴官员:美方急了 伊朗不急

头条要闻

美国否认同意解冻伊朗资产 巴官员:美方急了 伊朗不急

体育要闻

换帅之后,他们从降级区冲到升级区

娱乐要闻

浪姐7淘汰 该走的没走,不该走的走了

财经要闻

从日本翻身看:这次谁能扛住高油价?

汽车要闻

焕新极氪007/007GT上市 限时19.39万起

态度原创

家居
手机
游戏
亲子
军事航空

家居要闻

复古风格 自然简约

手机要闻

华为Pura X Max设计图!阔折形态+麒麟9030,你的钱包顶得住吗

《星砂岛》小游戏侵权俄罗斯方块 已从Steam下架

亲子要闻

动机明确才能有效沟通

军事要闻

伊朗议长带四名遇难儿童照片赴美伊谈判

无障碍浏览 进入关怀版