网易首页 > 网易号 > 正文 申请入驻

【安全圈】恶意代码潜入npm生态:40余个主流开发包遭供应链攻击劫持

0
分享至

关键词

恶意软件


一场精心策划的软件供应链攻击正在开发者社区悄然蔓延。网络安全研究人员近日发现,超过40个广泛使用的npm软件包遭到恶意篡改,攻击者通过自动化手段在这些包中植入了能够窃取开发凭证的后门代码。这起事件暴露出开源软件生态中依赖关系的脆弱性,也标志着软件供应链攻击正在向自动化、规模化演进。

隐蔽的自动化攻击链条

被劫持的npm包中包含一个特殊函数NpmModule.updatePackage,这个函数如同一个数字傀儡师,悄无声息地操纵着整个攻击流程。它会自动下载原始代码包,篡改关键配置文件,将恶意脚本bundle.js植入其中,然后重新打包发布。更令人担忧的是,这个过程完全自动化,使得攻击能够像病毒一样在依赖网络中自我传播。

这个藏在bundle.js中的恶意载荷堪称"数字间谍"。它会调用著名的安全工具TruffleHog来扫描开发环境,专门寻找那些珍贵的访问凭证:GitHub和npm的认证令牌、AWS云服务的密钥对,以及各类短期有效的云服务凭证。获取这些凭证后,攻击者甚至在受害者的GitHub仓库中部署自动化工作流,建立起持久的数据窃取通道。

双重威胁:供应链污染与凭证泄露

这次攻击的特殊之处在于形成了双重威胁机制。攻击者不仅通过篡改软件包污染了开发生态链,更狡猾地利用这些包在开发者机器上执行时窃取关键凭证。安全专家指出,这种攻击模式一旦成功,影响往往持续蔓延。即便最初受感染的包被清除,但那些被窃取的凭证如果未被及时发现和撤销,攻击者仍能通过这些凭证维持长期访问权限。

与此同时,Rust语言生态也拉响了安全警报。安全研究人员发现针对crates.io用户的钓鱼活动,攻击者注册了酷似官方域的rustfoundation[.]dev,发送伪装成安全警告的钓鱼邮件。这些邮件谎称crates.io平台遭到入侵,诱导开发者点击伪造的GitHub登录页面以窃取凭证。虽然相关钓鱼页面已被关闭,但这种针对开发者社区的精准钓鱼尝试值得高度警惕。

防御建议与应对措施

面对这类复杂的供应链攻击,开发者和企业需要建立多层防御。首要任务是立即检查项目依赖中是否包含已知受感染的npm包版本。所有可能暴露的访问凭证,包括但不限于GitHub令牌、npm认证密钥和云服务凭据,都应该立即进行更换。此外,建议启用依赖关系监控工具,对项目中的第三方库进行持续安全评估。

值得强调的是,这类攻击往往不是孤立事件。攻击者在成功渗透一个生态后,通常会持续扩大战果。开发社区需要做好长期应对准备,包括建立更严格的包发布审核机制,实施细粒度的访问控制,以及对关键凭证设置更短的有效期和更严格的访问权限。只有通过全方位的防护措施,才能在日益复杂的网络安全环境中保护好开放协作的软件开发生态。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
40岁C罗逃红牌?队友绝杀后他摁头挑衅对方门将!3射0球仅获6.6分

40岁C罗逃红牌?队友绝杀后他摁头挑衅对方门将!3射0球仅获6.6分

我爱英超
2026-01-18 04:34:22
他们的救命药,退出了中国市场

他们的救命药,退出了中国市场

经济观察报
2026-01-15 11:36:29
宗馥莉除名娃哈哈大反转,一切都结束了!

宗馥莉除名娃哈哈大反转,一切都结束了!

财经三分钟pro
2026-01-15 16:52:43
再见里夫斯!老詹喜迎20+8全能锋线!湖人阵容再升级冲冠

再见里夫斯!老詹喜迎20+8全能锋线!湖人阵容再升级冲冠

湖人侃球师
2026-01-18 07:34:34
“中产返贫”一条街:半生积蓄秒变负债,只剩公务员和躺平赢家?

“中产返贫”一条街:半生积蓄秒变负债,只剩公务员和躺平赢家?

笑熬浆糊111
2026-01-17 17:00:41
双体制内父母崩溃:赴英读博的独子,竟是英国史上最危险强奸犯

双体制内父母崩溃:赴英读博的独子,竟是英国史上最危险强奸犯

小熊侃史
2026-01-18 07:20:09
2025年有一种痛苦叫搬进了“大平层”,不好住不好卖,已沦不动产

2025年有一种痛苦叫搬进了“大平层”,不好住不好卖,已沦不动产

巢客HOME
2025-12-25 07:25:03
越南足球已成为东南亚之光!因为他们已经进入U23亚洲杯四强!

越南足球已成为东南亚之光!因为他们已经进入U23亚洲杯四强!

田先生篮球
2026-01-17 15:50:10
中国公民尽快撤离!外交部、中使馆再发提醒;陈丽君、李云霄,破格晋升;央视春晚完成首次彩排|早安,你好

中国公民尽快撤离!外交部、中使馆再发提醒;陈丽君、李云霄,破格晋升;央视春晚完成首次彩排|早安,你好

全国妇联女性之声
2026-01-18 07:20:16
李湘账号全平台被封:炫富只是幌子?这盘棋比你想的还深

李湘账号全平台被封:炫富只是幌子?这盘棋比你想的还深

老特有话说
2026-01-16 22:05:34
装傻36年骗过全天下,登基当晚一个眼神吓瘫大太监,这才是大唐最后的狠人

装傻36年骗过全天下,登基当晚一个眼神吓瘫大太监,这才是大唐最后的狠人

历史回忆室
2026-01-17 17:51:17
12胜2负,从西部倒数冲到联盟第一!被质疑刷子,却创造了NBA神迹

12胜2负,从西部倒数冲到联盟第一!被质疑刷子,却创造了NBA神迹

老侃侃球
2026-01-18 03:30:03
保剑锋求锤得锤!演员黄慧颐晒出结婚证,并配文“如你所愿”!

保剑锋求锤得锤!演员黄慧颐晒出结婚证,并配文“如你所愿”!

姑娘视角
2026-01-17 10:27:08
科学家让一对情侣在核磁共振里实战,才发现人体惊人真相!

科学家让一对情侣在核磁共振里实战,才发现人体惊人真相!

徐德文科学频道
2026-01-06 19:51:55
2-0!穆帅发力了:本菲卡葡超18轮不败,欧冠死磕尤文,有望拿3分

2-0!穆帅发力了:本菲卡葡超18轮不败,欧冠死磕尤文,有望拿3分

体育知多少
2026-01-18 07:42:18
闫学晶现身海南机场被偶遇,素颜,满脸憔悴,网友:看着有心事!

闫学晶现身海南机场被偶遇,素颜,满脸憔悴,网友:看着有心事!

阿裤趣闻君
2026-01-17 13:54:22
千万人争当“人民公仆”,原来仆人兜里揣着“主人”的VIP卡?

千万人争当“人民公仆”,原来仆人兜里揣着“主人”的VIP卡?

布衣乱弹
2026-01-17 17:59:48
8岁男孩遭遇车祸昏迷,同学连续录视频呼唤,55天后奇迹苏醒,妈妈:当地医院曾诊断苏醒几率渺茫

8岁男孩遭遇车祸昏迷,同学连续录视频呼唤,55天后奇迹苏醒,妈妈:当地医院曾诊断苏醒几率渺茫

晋江电视台
2026-01-17 21:42:47
美国军火商洛马公司因没缴纳中方开出990亿罚单,后果竟如此严重

美国军火商洛马公司因没缴纳中方开出990亿罚单,后果竟如此严重

百态人间
2025-12-13 16:07:09
TOP14位身高170以上的女神,有颜有灯有演技

TOP14位身高170以上的女神,有颜有灯有演技

素然追光
2026-01-02 02:45:02
2026-01-18 11:20:49
安全圈
安全圈
国内首家大安全概念新媒体
6342文章数 4689关注度
往期回顾 全部

科技要闻

AI大事!马斯克:索赔9300亿元

头条要闻

牛弹琴:美欧直接开干 全世界看得目瞪口呆

头条要闻

牛弹琴:美欧直接开干 全世界看得目瞪口呆

体育要闻

越南媒体:李昊将成为越南U23面临的巨大挑战

娱乐要闻

马年春晚首次联排场外细节!

财经要闻

BBA,势败如山倒

汽车要闻

林肯贾鸣镝:稳中求进,将精细化运营进行到底

态度原创

数码
艺术
游戏
亲子
军事航空

数码要闻

绿联海外推MagFlow二合一Magsafe充电宝,25W无线、100W有线快充

艺术要闻

14字草书揭示书法大师的秘密,真相令人震惊!

曝《维罗妮卡》重制版今年正式公布!舅舅党打包票

亲子要闻

限时领丨幼儿启蒙绘本读物《汽车嘟嘟嘟》,适合3-6岁的学龄前儿童观看,全8册PDF高清彩页~

军事要闻

伊拉克国防部:已全面接管阿萨德空军基地

无障碍浏览 进入关怀版