网易首页 > 网易号 > 正文 申请入驻

npm史上最大规模垃圾包攻击之一:15万恶意包被用于“挖矿”

0
分享至

IT之家 11 月 17 日消息,亚马逊 11 月 13 日披露了“开源注册表历史上规模最大的包泛滥事件之一”,但这次攻击方式与以往投毒挂马、窃取凭证、植入勒索软件等手法不同,而是通过虚拟代币以实现牟利。

Amazon Inspector 安全研究人员在全新的检测规则与 AI 协助下,于 10 月下旬首次发现可疑的 npm 软件包,并在 11 月 7 日前已标记出数千个。到 11 月 12 日,团队在来自“多个”开发者账号中累计发现超过 15 万个恶意软件包。

这些恶意包被指与一场协调实施的 tea.xyz 代币挖取活动相关。tea.xyz 是一个去中心化协议,旨在通过 TEA 代币奖励开源开发者的贡献,该代币用于激励、质押与治理等生态用途。


据介绍,攻击者在 npm 注册表中注入了超过 15 万个恶意包,这些恶意包含有自我复制代码,能够让被感染的软件包自动生成并发布新包,从而借助合法开源开发者的生态获得加密货币奖励。IT之家从亚马逊获悉,相关代码中还包含指向攻击者控制的钱包地址的 tea.yaml 文件,而用户在使用这些软件包时完全不知情地为攻击者“充值”。

亚马逊安全研究人员警告,此类攻击不仅消耗注册表资源、降低开源社区信任度,还可能激发类似的金融驱动型自动化包生成攻击。

亚马逊正与开放源码安全基金会(OpenSSF)合作,对相关包采取响应措施,并将新发现的恶意包提交至 OpenSSF 的恶意包仓库。据称,每个被提交的软件包平均在 30 分钟内都会获得 MAL-ID 标识。

AWS 的研究人员 Chi Tran 和 Charlie Bacon 表示:“此事件显示了威胁形态的持续演变,金融激励正在以前所未有的规模推动注册表污染,也凸显了业界与社区协作在保护软件供应链中的关键性。”

Tran 和 Bacon 指出,尽管这次攻击未使用窃密或其他恶意程序,但仍带来多方面风险,包括向 npm 注册表大量灌入低质量、无功能的软件包,侵蚀本已承受巨大安全压力的开源社区信任。此外,注册表的基础设施、带宽与存储会被这些以牟利为目的的软件包占用,挤压真正贡献者所需的资源。

他们也警告称,“这场活动的成功可能会激发类似方式对其他基于奖励的系统进行滥用,使以获利为目的的自动化包生成行为被进一步常态化。”

作为供应商,亚马逊建议防御者使用其工具检查开发环境中是否存在与 tea.xyz 代币挖取活动相关的软件包。但移除低质量、不具功能的软件包、加固供应链,包括使用软件物料清单(SBOM)以及隔离 CI / CD 环境,始终是提升安全性的通用做法。

声明:包含AI生成内容

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
一夜负债200亿?电动车巨头轰然倒塌,创始人赴美后杳无音信

一夜负债200亿?电动车巨头轰然倒塌,创始人赴美后杳无音信

户外钓鱼哥阿旱
2025-11-18 00:56:39
那些不听医嘱的犟种怎么样了?网友:好话难劝该死鬼 事教人一次就会

那些不听医嘱的犟种怎么样了?网友:好话难劝该死鬼 事教人一次就会

书中自有颜如玉
2025-11-13 12:01:17
迪拜富人来中国旅游,回国一天后坦言:阿联酋跟中国差距天差地别

迪拜富人来中国旅游,回国一天后坦言:阿联酋跟中国差距天差地别

户外钓鱼哥阿勇
2025-11-11 06:16:51
艾跃进这句怒吼太戳心!2750万工人从头再来,谁该反思?

艾跃进这句怒吼太戳心!2750万工人从头再来,谁该反思?

辉哥说动漫
2025-11-18 00:52:59
山姆会员店回应选品像普通超市

山姆会员店回应选品像普通超市

界面新闻
2025-11-18 00:05:03
中美俄每月养老金对比:美国一个月1.3万,俄罗斯1692元,中国呢

中美俄每月养老金对比:美国一个月1.3万,俄罗斯1692元,中国呢

阿伧说事
2025-11-11 10:40:35
曾医生日常容颜,没有美颜的样子才是真实的

曾医生日常容颜,没有美颜的样子才是真实的

诗意世界
2025-11-12 20:52:54
让人脸红心跳的5部成人电影,简单粗暴、直奔主题

让人脸红心跳的5部成人电影,简单粗暴、直奔主题

小微看电影
2025-08-29 17:34:28
A股:今日100股涨停不对劲,主力资金摊牌了!做好准备,变盘在即

A股:今日100股涨停不对劲,主力资金摊牌了!做好准备,变盘在即

风风顺
2025-11-18 01:00:03
雷军说:“最近我懵了。”

雷军说:“最近我懵了。”

麦大人
2025-10-31 20:49:03
乌前总理称美已在物色泽连斯基继任者!美威胁与俄贸易面临500%关税,特朗普首次表态

乌前总理称美已在物色泽连斯基继任者!美威胁与俄贸易面临500%关税,特朗普首次表态

红星新闻
2025-11-17 19:06:52
段永平,千亿持仓曝光!

段永平,千亿持仓曝光!

新浪财经
2025-11-17 20:16:54
谁最旺?这三个生肖被高人暗中护航,人生开挂不是梦!

谁最旺?这三个生肖被高人暗中护航,人生开挂不是梦!

毅谈生肖
2025-11-17 11:50:43
钝刀子割肉!乌克兰正在徐徐摧毁俄罗斯的石油工业

钝刀子割肉!乌克兰正在徐徐摧毁俄罗斯的石油工业

军迷战情室
2025-11-16 20:22:10
63年新疆出土伏羲女娲交尾图,古巴比伦、印度、希腊都有类似传说

63年新疆出土伏羲女娲交尾图,古巴比伦、印度、希腊都有类似传说

抽象派大师
2025-10-11 17:29:38
外交部就核潜艇一事喊话:望韩美双方能够审慎处理相关事宜

外交部就核潜艇一事喊话:望韩美双方能够审慎处理相关事宜

澎湃新闻
2025-11-17 15:50:26
26岁东契奇太狠!刷新NBA过去79年史无前例的神迹 詹姆斯甘拜下风

26岁东契奇太狠!刷新NBA过去79年史无前例的神迹 詹姆斯甘拜下风

篮球看比赛
2025-11-17 11:42:34
油箱见底了!打完这个赛季,可能退役的七位球星

油箱见底了!打完这个赛季,可能退役的七位球星

球毛鬼胎
2025-11-10 18:50:33
国防部:已向美方提出严正交涉!

国防部:已向美方提出严正交涉!

新京报
2025-11-17 21:45:58
戾气越来越重了!

戾气越来越重了!

深度报
2025-11-13 23:06:32
2025-11-18 02:24:49
IT之家
IT之家
爱科技,爱这里 - 前沿科技人气平台
315607文章数 606764关注度
往期回顾 全部

科技要闻

京东外卖要“独立” 刘强东还宣战“点评”

头条要闻

韩国向日本表示强烈抗议 中方表态

头条要闻

韩国向日本表示强烈抗议 中方表态

体育要闻

当家球星受伤后,球迷乐翻了天?

娱乐要闻

金鸡奖是“照妖镜”,揭露人情冷暖?

财经要闻

高市早苗的算计,将让日本割肉5000亿

汽车要闻

新增CDC后变化大吗? 试驾特斯拉model Y L

态度原创

教育
艺术
手机
数码
时尚

教育要闻

课后延时服务引发诸多矛盾,该考虑取消了!

艺术要闻

惊艳!全球百大美女变身顶级辣妈,居然在中国!

手机要闻

华为第一款Pro Max!华为Mate 80 Pro Max四色官图公布

数码要闻

铭瑄AMD B850 / X870主板新品确认对未来处理器支持

王妃精致到发丝,王子直接变秃子

无障碍浏览 进入关怀版