网易首页 > 网易号 > 正文 申请入驻

恶意NPM包针对Windows、Linux、macOS植入信息窃取器

0
分享至


近期,npm注册表中出现10款模仿合法软件项目的恶意包,它们会下载一款信息窃取组件,从Windows、Linux和macOS系统中收集敏感数据。

这些恶意包于7月4日被上传至npm平台,因采用多层混淆技术躲过标准静态分析机制,长期未被发现。据网络安全公司Socket的研究人员透露,这10款恶意包的下载量已接近1万次,能够窃取系统密钥环、浏览器及身份验证服务中的凭证信息。

截至本文撰写时,尽管Socket已向npm平台报告相关情况,但以下恶意包仍可获取:

1. typescriptjs

2. deezcord.js

3. dizcordjs

4. dezcord.js

5. etherdjs

6. ethesjs

7. ethetsjs

8. nodemonjs

9. react-router-dom.js

10. zustand.js

Socket研究人员表示,这些恶意包通过虚假验证码验证伪装成合法程序,进而下载一款以PyInstaller打包的24MB信息窃取器。

攻击者为诱骗用户下载,采用了“拼写劫持”(typosquatting)手段——利用多款知名软件的名称拼写错误或变体命名恶意包。涉及的合法软件包括TypeScript(JavaScript的类型化超集)、discord.js(Discord机器人开发库)、ethers.js(以太坊JavaScript开发库)、nodemon(Node应用自动重启工具)、react-router-dom(React浏览器路由工具)及zustand(轻量React状态管理工具)。

开发者在npm平台搜索这些合法包时,可能因拼写失误或直接选择搜索结果中的恶意包而中招。恶意包安装后,会自动触发“postinstall”脚本,生成一个与主机检测到的操作系统匹配的新终端。该脚本在可见的安装日志之外执行“app.js”文件,并立即清空窗口以规避检测。

“app.js”文件是恶意软件加载器,采用四层混淆技术:自解码eval包装器、动态生成密钥的XOR解密、URL编码载荷以及深度控制流混淆。

脚本会通过ASCII码在终端显示虚假验证码,为安装过程制造合法假象。


虚假的 ASCII 验证码步骤

随后,它会将受害者的地理位置和系统指纹信息发送至攻击者的命令与控制(C2)服务器。获取这些信息后,恶意软件会从外部来源下载并自动启动特定于平台的二进制文件,该文件是一款以PyInstaller打包的24MB可执行程序。

这款信息窃取器的攻击目标包括各类系统密钥环(如Windows凭据管理器、macOS钥匙串、Linux SecretService、libsecret及KWallet),以及基于Chromium内核的浏览器和Firefox浏览器中存储的数据(包括用户配置文件、保存的密码和会话Cookie)。

此外,它还会在常见目录中搜索SSH密钥,并尝试查找和窃取OAuth令牌、JWT令牌及其他API令牌。

被盗取的信息会被打包成压缩文件,先临时存储在/var/tmp或/usr/tmp目录,随后被窃取至攻击者的服务器(IP地址:195[.]133[.]79[.]43)。

建议曾下载过上述任何一款恶意包的开发者立即清理感染文件,并轮换所有访问令牌和密码,因为这些凭证极有可能已被泄露。

从npm或其他开源索引获取包时,建议仔细核对名称是否存在拼写错误,并确保所有包均来自可靠的发布者和官方仓库。

参考及来源:https://www.bleepingcomputer.com/news/security/malicious-npm-packages-fetch-infostealer-for-windows-linux-macos/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中国有多少城市能撑住七日游?网友分享杀疯了,各种神回复笑不活

中国有多少城市能撑住七日游?网友分享杀疯了,各种神回复笑不活

墙头草
2025-10-23 07:58:58
重大突破!新发现,7亿吨!

重大突破!新发现,7亿吨!

证券时报
2025-11-07 00:15:06
深夜,芯片大消息!巨头直线拉升!

深夜,芯片大消息!巨头直线拉升!

证券时报
2025-11-07 00:03:03
何小鹏:我们已经做了七八年机器人,期望在2026年真正实现量产【附人形机器人量产分析】

何小鹏:我们已经做了七八年机器人,期望在2026年真正实现量产【附人形机器人量产分析】

前瞻网
2025-11-04 15:26:08
马斯克说对了!继芯片后又一东西全球疯抢,中国或成最大受益者

马斯克说对了!继芯片后又一东西全球疯抢,中国或成最大受益者

史纪文谭
2025-11-06 15:46:54
悄悄5连胜,冲西部第2,场均40+11+9,湖人史诗级3方交易赚大了

悄悄5连胜,冲西部第2,场均40+11+9,湖人史诗级3方交易赚大了

毒舌NBA
2025-11-06 20:03:53
实锤了!德国攻克世界级难题,17天实验封神,竟关乎亿万人健康?

实锤了!德国攻克世界级难题,17天实验封神,竟关乎亿万人健康?

科普100克克
2025-11-03 23:24:18
提前看了几款国产游戏预告后,我觉得B站是真在帮国游行业。

提前看了几款国产游戏预告后,我觉得B站是真在帮国游行业。

差评XPIN
2025-11-06 00:11:22
“笑到胃疼”的拼多多买家秀,店主直呼钱不要了,你删了评论就好

“笑到胃疼”的拼多多买家秀,店主直呼钱不要了,你删了评论就好

笑熬浆糊111
2025-11-05 00:05:19
能卖的全卖了,清华学霸套现10.5亿上岸,4.8万股民一片哀嚎

能卖的全卖了,清华学霸套现10.5亿上岸,4.8万股民一片哀嚎

历史伟人录
2025-10-09 16:34:41
男子用2条毒蛇泡酒,12年后打开本想品尝美酒,谁知出现惊人现象

男子用2条毒蛇泡酒,12年后打开本想品尝美酒,谁知出现惊人现象

诡谲怪谈
2025-04-01 17:37:59
初三学生被霸凌者打断肋骨,母亲不去派出所,隔天校园来六辆商务车

初三学生被霸凌者打断肋骨,母亲不去派出所,隔天校园来六辆商务车

悬案解密档案
2025-10-21 09:24:49
水洗貂皮退货后续!商家曝全过程,顾客买的特价貂,第7天无理由

水洗貂皮退货后续!商家曝全过程,顾客买的特价貂,第7天无理由

奇思妙想草叶君
2025-11-05 23:48:44
赛力斯公布方向盘折叠专利

赛力斯公布方向盘折叠专利

界面新闻
2025-11-04 15:13:11
林丹在西班牙为子庆生,谢杏芳盛装笑容满面,豪宅别墅显得热闹

林丹在西班牙为子庆生,谢杏芳盛装笑容满面,豪宅别墅显得热闹

科学发掘
2025-11-06 13:42:50
中方代表:中国在军品出口上一向谨慎负责

中方代表:中国在军品出口上一向谨慎负责

新京报
2025-11-06 10:03:02
红军城争夺战结束,俄军进行最后清剿,大量乌军投降

红军城争夺战结束,俄军进行最后清剿,大量乌军投降

兵国大事
2025-11-04 17:30:59
普京不想再打了,俄军打下来的领土,足够给1亿俄罗斯人一个交待

普京不想再打了,俄军打下来的领土,足够给1亿俄罗斯人一个交待

博览历史
2025-10-27 08:20:12
医生发现:若60岁后经常喝茶,肝癌患病率是不喝茶的人5倍不止?

医生发现:若60岁后经常喝茶,肝癌患病率是不喝茶的人5倍不止?

华庭讲美食
2025-11-05 14:07:34
X上最近很火的高跟鞋钩住丝袜,不出意外又被玩坏了

X上最近很火的高跟鞋钩住丝袜,不出意外又被玩坏了

BB姬
2025-11-06 23:24:20
2025-11-07 02:27:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8037文章数 10541关注度
往期回顾 全部

科技要闻

小鹏机器人里藏真人?何小鹏发一镜到底视频

头条要闻

美演练对俄核打击:导弹仅需六七分钟即可飞抵俄罗斯

头条要闻

美演练对俄核打击:导弹仅需六七分钟即可飞抵俄罗斯

体育要闻

送走两位全明星,公牛成了东部第一

娱乐要闻

“黑料缠身”的白百何 谁给她的勇气?

财经要闻

南银法巴加速发展背后:资金饥渴症待解

汽车要闻

是我眼花了么?怎么大猩猩都来参加新车发布了?

态度原创

教育
游戏
房产
公开课
军事航空

教育要闻

英国就业寒冬来了!

珍惜PS4会免!明年将大幅减少数量 只偶尔提供给PS+

房产要闻

锚定居住新趋势!广佛新世界重构湾区“理想生活投资学”

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

美国发射洲际弹道导弹 俄方回应

无障碍浏览 进入关怀版