网易首页 > 网易号 > 正文 申请入驻

【安全圈】恶意 npm 包被发现窃取开发者凭证涉及多个操作系统

0
分享至

关键词

恶意软件


网络安全研究人员近期发现,一组伪装成常用库的恶意 npm 包正被用来向 Windows、Linux 与 macOS 目标投放信息窃取器。攻击链呈多阶段运行:恶意包在安装时通过 postinstall 钩子触发,先以伪造的 CAPTCHA 与看似正常的安装输出迷惑用户,然后在后台下载并执行一个约 24MB、由 PyInstaller 打包的信息窃取程序,对系统中的凭证与会话数据进行全面搜集并外泄。

据 Socket 安全研究员 Kush Pandya 报告,这些恶意包于 2025 年 7 月 4 日上传至 npm 注册表,合计下载量约 9,900 次。被发现的包名包括 deezcord.js、dezcord.js、dizcordjs、etherdjs、ethesjs、ethetsjs、nodemonjs、react-router-dom.js、typescriptjs 与 zustand.js——本质上是对常见且流行的库(如 TypeScript、discord.js、ethers.js、nodemon、react-router-dom、zustand 等)进行的拼写欺骗(typosquatting)。

安装时,恶意包会展示一个伪造的 CAPTCHA 提示,同时在终端输出上模拟真实安装流程以降低怀疑。包内会首先收集受害者的 IP 地址并发送到外部服务器(报告中列出的 IP 为 195.133.79[.]43),随后通过多层混淆的 JavaScript(四层混淆:动态密钥的 XOR、URL 编码、十六进制与八进制算术等手法)释放并执行名为 “app.js” 的载荷。该脚本会根据操作系统在新的终端窗口中启动,以便独立于 npm 安装进程运行;研究者指出,恶意程序会迅速清空新弹出窗口的内容以逃避目视检查。

最终阶段,恶意脚本从相同服务器下载并运行名为 “data_extracter” 的信息窃取器。该窃取器针对三大平台实现了多项能力:扫描浏览器、配置文件与 SSH 密钥以获取会话 cookie 与令牌;并调用系统 keyring(通过 keyring npm 库的跨平台实现)直接提取操作系统凭证。研究者特别指出,系统 keyring 常储存 email 客户端、云同步工具、VPN、密码管理器与数据库连接字符串等敏感凭证,直接从 keyring 获取的凭证通常为明文形式,可被立即用于对公司邮箱、文件存储、内部网络与生产数据库的访问。窃取到的数据会被压缩为 ZIP 包并上传到攻击者控制的服务器。

这一攻击样式凸显了对开源包依赖链的严重风险:通过拼写相近包名进行诱导安装,再利用安装生命周期中的自动化钩子执行恶意代码,从而在开发者本地机器上长期、静默地获取敏感凭证。针对开发者和组织,研究人员与厂商的警告包括:在安装包前务必核验包名与发布者、使用官方镜像与签名验证、限制自动执行安装脚本的权限,并对关键凭证采取多重防护(如硬件 MFA、分离的凭证存储与定期审计)。如果怀疑受感染,应立即断网、检查安装记录与 postinstall 脚本、清理可疑文件并更换受影响的凭证与令牌。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
领导将我借给隔壁公司15天,人事说我旷工,我直接联系隔壁公司

领导将我借给隔壁公司15天,人事说我旷工,我直接联系隔壁公司

小秋情感说
2025-11-09 14:40:44
历史第四 吴宜泽V希金斯决赛创纪录 丁俊晖占榜一 斯诺克魅力尽显

历史第四 吴宜泽V希金斯决赛创纪录 丁俊晖占榜一 斯诺克魅力尽显

越岭寻踪
2025-11-09 06:56:06
每体为巴萨评分:莱万9分最高,什琴斯尼4分最低

每体为巴萨评分:莱万9分最高,什琴斯尼4分最低

懂球帝
2025-11-10 06:24:29
张家界荒野求生选手抓到了野猪,吃得满嘴流油,赛事方:是提前投放的驯养二代野猪;总策划人称最佩服“冷美人”,她连鼻涕虫都吃

张家界荒野求生选手抓到了野猪,吃得满嘴流油,赛事方:是提前投放的驯养二代野猪;总策划人称最佩服“冷美人”,她连鼻涕虫都吃

极目新闻
2025-11-08 21:37:23
吴宜泽封神之战!10-6碾压希金斯,一战创下N项纪录!

吴宜泽封神之战!10-6碾压希金斯,一战创下N项纪录!

菜菜有话说3404
2025-11-10 05:49:32
6瓶下肚,36岁男子反复抽搐、急送ICU!40小时仍大量残留……

6瓶下肚,36岁男子反复抽搐、急送ICU!40小时仍大量残留……

环球网资讯
2025-11-09 17:14:21
好消息!乌军恢复红军城北部后勤补给,俄军补给供应不上暂停攻势

好消息!乌军恢复红军城北部后勤补给,俄军补给供应不上暂停攻势

环球热点快评
2025-11-09 21:49:11
这也太松懈了吧!湖人锋线大将面对老鹰打出了一场灾难级别的比赛

这也太松懈了吧!湖人锋线大将面对老鹰打出了一场灾难级别的比赛

稻谷与小麦
2025-11-10 00:18:45
美国台积电董事长魏哲家突然发声,没稀土了,要向大陆求助!

美国台积电董事长魏哲家突然发声,没稀土了,要向大陆求助!

荆楚寰宇文枢
2025-11-09 20:09:45
中国斩获天价订单!20台“钢铁心脏”出口俄罗斯,西方断言:100年造不出

中国斩获天价订单!20台“钢铁心脏”出口俄罗斯,西方断言:100年造不出

白梦日记
2025-11-07 21:12:27
英超变天?曼城苏醒升第2!距阿森纳仅4分 利物浦跌第8+与4队同分

英超变天?曼城苏醒升第2!距阿森纳仅4分 利物浦跌第8+与4队同分

我爱英超
2025-11-10 02:49:45
郑丽文一个动作震动两岸,台当局发现:很多事已无需大陆亲自动手

郑丽文一个动作震动两岸,台当局发现:很多事已无需大陆亲自动手

头条爆料007
2025-11-09 12:50:21
福建舰正式入列,南海舰队坐拥双航母,为什么不给东海舰队?

福建舰正式入列,南海舰队坐拥双航母,为什么不给东海舰队?

芳芳历史烩
2025-11-09 00:34:52
腔调尽失?详解《繁花》声明:从从容容、匆匆忙忙到连滚带爬

腔调尽失?详解《繁花》声明:从从容容、匆匆忙忙到连滚带爬

文娱春秋Plus
2025-11-09 12:09:11
不止续航!新款Model Y 5大硬核升级:充电比加油快,六座+5G座舱香

不止续航!新款Model Y 5大硬核升级:充电比加油快,六座+5G座舱香

音乐时光的娱乐
2025-11-09 14:37:43
门店关闭500家,巨亏1.2亿,“零食第一股”真的不行了吗?

门店关闭500家,巨亏1.2亿,“零食第一股”真的不行了吗?

快刀财经
2025-11-09 22:13:29
我们为什么不愿意在举办奥运会了?事情坏就坏在国际奥委会自身。

我们为什么不愿意在举办奥运会了?事情坏就坏在国际奥委会自身。

百态人间
2025-10-18 11:53:06
网红模仿李湘富态造型引争议,她微笑晒瘦照回击,财富底气成焦点

网红模仿李湘富态造型引争议,她微笑晒瘦照回击,财富底气成焦点

农村娱乐光哥
2025-11-09 11:31:01
淘宝“霸屏广告”,被调查

淘宝“霸屏广告”,被调查

第一财经资讯
2025-11-08 21:44:46
江苏明确 : 可休5天以上

江苏明确 : 可休5天以上

句容发布
2025-11-10 06:07:43
2025-11-10 06:48:49
安全圈
安全圈
国内首家大安全概念新媒体
6124文章数 4688关注度
往期回顾 全部

科技要闻

黄仁勋亲赴台积电“讨要更多芯片”

头条要闻

美俄核对抗即将“零约束” 人类面临挑战

头条要闻

美俄核对抗即将“零约束” 人类面临挑战

体育要闻

他只想默默地拿走最后一亿美元

娱乐要闻

《繁花》事件影响:唐嫣工作被取消

财经要闻

10月CPI同比涨0.2% PPI同比下降2.1%

汽车要闻

钛7月销破2万 霜雾灰与青峦翠配色正式开启交付

态度原创

教育
旅游
数码
游戏
房产

教育要闻

读3本入门书,跨考轻松破零基础!

旅游要闻

海南面向旅行社、导游等群体解读《海南自由贸易港旅游条例》

数码要闻

内存、硬盘价格暴涨到扛不住!铭凡官宣旗下迷你主机涨价

《暗黑四》又在藏什么?官方暗示TGA有新内容!

房产要闻

封关倒计时!三亚主城 2.3 万 /㎡+ 即买即住,手慢无!

无障碍浏览 进入关怀版