网易首页 > 网易号 > 正文 申请入驻

【安全圈】恶意 npm 包被发现窃取开发者凭证涉及多个操作系统

0
分享至

关键词

恶意软件


网络安全研究人员近期发现,一组伪装成常用库的恶意 npm 包正被用来向 Windows、Linux 与 macOS 目标投放信息窃取器。攻击链呈多阶段运行:恶意包在安装时通过 postinstall 钩子触发,先以伪造的 CAPTCHA 与看似正常的安装输出迷惑用户,然后在后台下载并执行一个约 24MB、由 PyInstaller 打包的信息窃取程序,对系统中的凭证与会话数据进行全面搜集并外泄。

据 Socket 安全研究员 Kush Pandya 报告,这些恶意包于 2025 年 7 月 4 日上传至 npm 注册表,合计下载量约 9,900 次。被发现的包名包括 deezcord.js、dezcord.js、dizcordjs、etherdjs、ethesjs、ethetsjs、nodemonjs、react-router-dom.js、typescriptjs 与 zustand.js——本质上是对常见且流行的库(如 TypeScript、discord.js、ethers.js、nodemon、react-router-dom、zustand 等)进行的拼写欺骗(typosquatting)。

安装时,恶意包会展示一个伪造的 CAPTCHA 提示,同时在终端输出上模拟真实安装流程以降低怀疑。包内会首先收集受害者的 IP 地址并发送到外部服务器(报告中列出的 IP 为 195.133.79[.]43),随后通过多层混淆的 JavaScript(四层混淆:动态密钥的 XOR、URL 编码、十六进制与八进制算术等手法)释放并执行名为 “app.js” 的载荷。该脚本会根据操作系统在新的终端窗口中启动,以便独立于 npm 安装进程运行;研究者指出,恶意程序会迅速清空新弹出窗口的内容以逃避目视检查。

最终阶段,恶意脚本从相同服务器下载并运行名为 “data_extracter” 的信息窃取器。该窃取器针对三大平台实现了多项能力:扫描浏览器、配置文件与 SSH 密钥以获取会话 cookie 与令牌;并调用系统 keyring(通过 keyring npm 库的跨平台实现)直接提取操作系统凭证。研究者特别指出,系统 keyring 常储存 email 客户端、云同步工具、VPN、密码管理器与数据库连接字符串等敏感凭证,直接从 keyring 获取的凭证通常为明文形式,可被立即用于对公司邮箱、文件存储、内部网络与生产数据库的访问。窃取到的数据会被压缩为 ZIP 包并上传到攻击者控制的服务器。

这一攻击样式凸显了对开源包依赖链的严重风险:通过拼写相近包名进行诱导安装,再利用安装生命周期中的自动化钩子执行恶意代码,从而在开发者本地机器上长期、静默地获取敏感凭证。针对开发者和组织,研究人员与厂商的警告包括:在安装包前务必核验包名与发布者、使用官方镜像与签名验证、限制自动执行安装脚本的权限,并对关键凭证采取多重防护(如硬件 MFA、分离的凭证存储与定期审计)。如果怀疑受感染,应立即断网、检查安装记录与 postinstall 脚本、清理可疑文件并更换受影响的凭证与令牌。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
45岁男子驾车时突发心梗离世,2天前还在跑马拉松;家属:他生活习惯很好,每晚九、十点睡觉,早起跑步,四五年前还戒了烟,偶尔喝点酒

45岁男子驾车时突发心梗离世,2天前还在跑马拉松;家属:他生活习惯很好,每晚九、十点睡觉,早起跑步,四五年前还戒了烟,偶尔喝点酒

大风新闻
2026-03-29 18:30:07
张雪峰的灵车细节让人泪奔,车尾挂着一棵竹子,上面系着他的衣服

张雪峰的灵车细节让人泪奔,车尾挂着一棵竹子,上面系着他的衣服

魔都姐姐杂谈
2026-03-28 18:18:48
李荣浩再次喊话吴向飞:查清楚了吗?不能没有下文就撤了,“我和律师都在等您”;此前吴向飞质疑李荣浩侵权

李荣浩再次喊话吴向飞:查清楚了吗?不能没有下文就撤了,“我和律师都在等您”;此前吴向飞质疑李荣浩侵权

大象新闻
2026-03-29 20:45:03
仅剩3天了!4月1日高速新规全面执行,所有司机务必抓紧查看!

仅剩3天了!4月1日高速新规全面执行,所有司机务必抓紧查看!

太阳来
2026-03-29 09:31:57
伊朗自己都没想到,摸了这么大个奖!美军出现大战损,E3G被毁?

伊朗自己都没想到,摸了这么大个奖!美军出现大战损,E3G被毁?

共工之锚
2026-03-29 14:26:08
广东省将会出现下一个 “深圳”,并不是广州,而是这个城市

广东省将会出现下一个 “深圳”,并不是广州,而是这个城市

娱乐的硬糖吖
2026-03-28 05:37:04
好变态!1090投1000中!92%的命中率炸裂了!!

好变态!1090投1000中!92%的命中率炸裂了!!

柚子说球
2026-03-29 17:52:30
痛心!张雪峰离世,他的电动车还停在公司楼下,静静地等待着主人

痛心!张雪峰离世,他的电动车还停在公司楼下,静静地等待着主人

魔都姐姐杂谈
2026-03-28 15:44:35
中国为什么没有干预美伊战争?

中国为什么没有干预美伊战争?

宇视天下
2026-03-29 09:36:36
不装了!徐帆回应离婚7个月后,冯小刚贴脸养女,担心的事发生了

不装了!徐帆回应离婚7个月后,冯小刚贴脸养女,担心的事发生了

共工之锚
2026-03-29 18:18:53
全美50州爆发抗议示威,高喊特朗普下台,万斯宣布撤军伊朗

全美50州爆发抗议示威,高喊特朗普下台,万斯宣布撤军伊朗

莉莉和奶奶
2026-03-29 19:19:10
恒大集团许家印坑的最惨的9位大佬

恒大集团许家印坑的最惨的9位大佬

地产微资讯
2026-03-29 19:08:15
太原火灾3人遇难23人受伤,火灾为啥这么快、伤亡这么多?

太原火灾3人遇难23人受伤,火灾为啥这么快、伤亡这么多?

靠山屯闲话
2026-03-29 08:08:09
中东危机只是小菜?更大危机还在后面,外媒:中国将彻底颠覆战场

中东危机只是小菜?更大危机还在后面,外媒:中国将彻底颠覆战场

叹知
2026-03-29 18:13:46
“以军濒临崩溃”,内塔尼亚胡还能打多久?| 京酿馆

“以军濒临崩溃”,内塔尼亚胡还能打多久?| 京酿馆

新京报评论
2026-03-29 19:05:41
以色列最担心的事发生:伊朗送出“大礼”,特朗普的反应出人意料

以色列最担心的事发生:伊朗送出“大礼”,特朗普的反应出人意料

空天力量
2026-03-28 17:14:31
享界汽车就“S9‘麋鹿测试’视频”发布声明:经核实,相关测试存在恶意、刻意操控行为,已固定相关证据,并对涉嫌机构及账号采取维权行动

享界汽车就“S9‘麋鹿测试’视频”发布声明:经核实,相关测试存在恶意、刻意操控行为,已固定相关证据,并对涉嫌机构及账号采取维权行动

潇湘晨报
2026-03-29 14:11:09
广铁致歉受强降雨龙卷风影响部分列车晚点,乘客讲述隧道内停车断电4小时经历

广铁致歉受强降雨龙卷风影响部分列车晚点,乘客讲述隧道内停车断电4小时经历

澎湃新闻
2026-03-29 21:18:27
一分钱不要,也得让你长记性!业主车位被霸占10天,奥迪车大变脸

一分钱不要,也得让你长记性!业主车位被霸占10天,奥迪车大变脸

火山詩话
2026-03-29 17:05:43
欧尔班的好运气,大概快用完了!!!

欧尔班的好运气,大概快用完了!!!

山河路口
2026-03-29 20:30:08
2026-03-30 02:19:00
安全圈
安全圈
国内首家大安全概念新媒体
6506文章数 4689关注度
往期回顾 全部

科技要闻

马斯克承认xAI"建错了",11位创始人均离职

头条要闻

伊朗议长:美航母遭受巨大损失 我们绝不接受屈辱

头条要闻

伊朗议长:美航母遭受巨大损失 我们绝不接受屈辱

体育要闻

绝杀卫冕冠军后,他单手指天把胜利献给父亲

娱乐要闻

汪峰定律再现!李荣浩喊话单依纯侵权

财经要闻

Kimi、Minimax 们的算力荒

汽车要闻

岚图泰山X8配置曝光 四激光雷达/华为新一代座舱

态度原创

亲子
家居
旅游
健康
公开课

亲子要闻

夏天来了,如何给小宝宝洗澡?具体步骤如下

家居要闻

曲线华尔兹 现代简约

旅游要闻

2026上海旅游产业博览会开幕,一城三馆联动书写文商旅体展消费新篇章

干细胞抗衰4大误区,90%的人都中招

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版