网易首页 > 网易号 > 正文 申请入驻

【安全圈】恶意 npm 包被发现窃取开发者凭证涉及多个操作系统

0
分享至

关键词

恶意软件


网络安全研究人员近期发现,一组伪装成常用库的恶意 npm 包正被用来向 Windows、Linux 与 macOS 目标投放信息窃取器。攻击链呈多阶段运行:恶意包在安装时通过 postinstall 钩子触发,先以伪造的 CAPTCHA 与看似正常的安装输出迷惑用户,然后在后台下载并执行一个约 24MB、由 PyInstaller 打包的信息窃取程序,对系统中的凭证与会话数据进行全面搜集并外泄。

据 Socket 安全研究员 Kush Pandya 报告,这些恶意包于 2025 年 7 月 4 日上传至 npm 注册表,合计下载量约 9,900 次。被发现的包名包括 deezcord.js、dezcord.js、dizcordjs、etherdjs、ethesjs、ethetsjs、nodemonjs、react-router-dom.js、typescriptjs 与 zustand.js——本质上是对常见且流行的库(如 TypeScript、discord.js、ethers.js、nodemon、react-router-dom、zustand 等)进行的拼写欺骗(typosquatting)。

安装时,恶意包会展示一个伪造的 CAPTCHA 提示,同时在终端输出上模拟真实安装流程以降低怀疑。包内会首先收集受害者的 IP 地址并发送到外部服务器(报告中列出的 IP 为 195.133.79[.]43),随后通过多层混淆的 JavaScript(四层混淆:动态密钥的 XOR、URL 编码、十六进制与八进制算术等手法)释放并执行名为 “app.js” 的载荷。该脚本会根据操作系统在新的终端窗口中启动,以便独立于 npm 安装进程运行;研究者指出,恶意程序会迅速清空新弹出窗口的内容以逃避目视检查。

最终阶段,恶意脚本从相同服务器下载并运行名为 “data_extracter” 的信息窃取器。该窃取器针对三大平台实现了多项能力:扫描浏览器、配置文件与 SSH 密钥以获取会话 cookie 与令牌;并调用系统 keyring(通过 keyring npm 库的跨平台实现)直接提取操作系统凭证。研究者特别指出,系统 keyring 常储存 email 客户端、云同步工具、VPN、密码管理器与数据库连接字符串等敏感凭证,直接从 keyring 获取的凭证通常为明文形式,可被立即用于对公司邮箱、文件存储、内部网络与生产数据库的访问。窃取到的数据会被压缩为 ZIP 包并上传到攻击者控制的服务器。

这一攻击样式凸显了对开源包依赖链的严重风险:通过拼写相近包名进行诱导安装,再利用安装生命周期中的自动化钩子执行恶意代码,从而在开发者本地机器上长期、静默地获取敏感凭证。针对开发者和组织,研究人员与厂商的警告包括:在安装包前务必核验包名与发布者、使用官方镜像与签名验证、限制自动执行安装脚本的权限,并对关键凭证采取多重防护(如硬件 MFA、分离的凭证存储与定期审计)。如果怀疑受感染,应立即断网、检查安装记录与 postinstall 脚本、清理可疑文件并更换受影响的凭证与令牌。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中国外交官双手插兜与日官员交谈,日本网民破大防

中国外交官双手插兜与日官员交谈,日本网民破大防

随波荡漾的漂流瓶
2025-11-18 22:04:41
外交部:中国政府从来没有也不会要求企业非法采集或存储数据

外交部:中国政府从来没有也不会要求企业非法采集或存储数据

每日经济新闻
2025-11-18 10:02:20
强势复出!杨瀚森爆砍9分5篮板3助攻,赛后主教练这样评价他!

强势复出!杨瀚森爆砍9分5篮板3助攻,赛后主教练这样评价他!

田先生篮球
2025-11-19 14:52:09
痛心!52岁交警突发疾病倒在岗位上

痛心!52岁交警突发疾病倒在岗位上

极目新闻
2025-11-19 15:04:29
“阴花,不能进阳宅”,家里若有这5种花,请赶紧“搬出去”!

“阴花,不能进阳宅”,家里若有这5种花,请赶紧“搬出去”!

三农老历
2025-11-18 09:11:43
历史第一!詹姆斯正式复出开启第23季超卡特 无愧最长的河

历史第一!詹姆斯正式复出开启第23季超卡特 无愧最长的河

醉卧浮生
2025-11-19 10:03:54
20分钟男孩眼珠被溶化,家长都应敲响警钟,这几样东西不能碰

20分钟男孩眼珠被溶化,家长都应敲响警钟,这几样东西不能碰

大果小果妈妈
2025-11-19 13:28:40
岸田文雄最新表态

岸田文雄最新表态

新京报
2025-11-19 13:26:04
外交部:如果日方拒不撤回错误言论,一切后果由日方承担

外交部:如果日方拒不撤回错误言论,一切后果由日方承担

澎湃新闻
2025-11-19 15:38:30
深挖 | 骑摩托、玩摇滚、猜拳赢了让老公跟自己姓……高市早苗,要多野有多野!

深挖 | 骑摩托、玩摇滚、猜拳赢了让老公跟自己姓……高市早苗,要多野有多野!

新民周刊
2025-11-18 13:07:03
日本高官来华,态度非常顽固,想安排G20会面,中方拒绝得很干脆

日本高官来华,态度非常顽固,想安排G20会面,中方拒绝得很干脆

历史有些冷
2025-11-18 14:10:03
章泽天在英国和一帮富商共进晚餐,她的打扮一言难尽,肋骨外翻。

章泽天在英国和一帮富商共进晚餐,她的打扮一言难尽,肋骨外翻。

草莓解说体育
2025-11-07 12:39:22
42岁刘翔近况曝光,长期在国外旅游,靠终身合同吸金,远离喷子!

42岁刘翔近况曝光,长期在国外旅游,靠终身合同吸金,远离喷子!

姩姩有娱
2025-11-10 17:49:18
官宣!不打了!再见吧,莫兰特

官宣!不打了!再见吧,莫兰特

篮球教学论坛
2025-11-19 15:25:16
世界杯48强确定42席!欧洲区附加赛16争4,洲际附加赛6争2

世界杯48强确定42席!欧洲区附加赛16争4,洲际附加赛6争2

念洲
2025-11-19 11:08:28
薄一波晚年反省,当年不该支持此人上台,他给国家带来大麻烦

薄一波晚年反省,当年不该支持此人上台,他给国家带来大麻烦

扬平说史
2025-11-06 20:22:42
楼市保卫战!网传上海一小区业主把挂牌价全调成15万一平,引关注

楼市保卫战!网传上海一小区业主把挂牌价全调成15万一平,引关注

火山诗话
2025-11-19 11:06:04
长城魏建军,又放了一炮!整个行业被炸懵

长城魏建军,又放了一炮!整个行业被炸懵

象视汽车
2025-11-18 07:00:02
中方舰艇编队刚进钓鱼岛,日本就动手了,不到24小时,美军也下场

中方舰艇编队刚进钓鱼岛,日本就动手了,不到24小时,美军也下场

起喜电影
2025-11-19 13:16:08
网约车出险4次,保费涨到19800元!司机:只有一家愿意续保!

网约车出险4次,保费涨到19800元!司机:只有一家愿意续保!

网约车焦点
2025-11-19 11:43:17
2025-11-19 16:08:49
安全圈
安全圈
国内首家大安全概念新媒体
6154文章数 4688关注度
往期回顾 全部

科技要闻

一夜封神,Gemini 3让谷歌找回“碾压感”

头条要闻

男子吐槽乱插队被80多岁老人打伤 对方喊话"谁敢拦我"

头条要闻

男子吐槽乱插队被80多岁老人打伤 对方喊话"谁敢拦我"

体育要闻

世界杯最小参赛国诞生!15万人岛国的奇迹

娱乐要闻

又反转!曝喻恩泰出轨美女律师

财经要闻

黄金税改两周,水贝低价神话终结?

汽车要闻

此刻价格不重要 第5代帝豪本身就是价值

态度原创

艺术
家居
旅游
房产
数码

艺术要闻

启功:我是画家,但书名超过了画名

家居要闻

水岸美学 书香人文生活

旅游要闻

安徽肥东:新地名串出新风景

房产要闻

29.4亿!海南“地王”片区,要卖超级宅地!

数码要闻

闪存全面大幅涨价 最高涨幅达38.46%

无障碍浏览 进入关怀版