网易首页 > 网易号 > 正文 申请入驻

npm史上最大规模垃圾包攻击之一:15万恶意包被用于“挖矿”

0
分享至

IT之家 11 月 17 日消息,亚马逊 11 月 13 日披露了“开源注册表历史上规模最大的包泛滥事件之一”,但这次攻击方式与以往投毒挂马、窃取凭证、植入勒索软件等手法不同,而是通过虚拟代币以实现牟利。

Amazon Inspector 安全研究人员在全新的检测规则与 AI 协助下,于 10 月下旬首次发现可疑的 npm 软件包,并在 11 月 7 日前已标记出数千个。到 11 月 12 日,团队在来自“多个”开发者账号中累计发现超过 15 万个恶意软件包。

这些恶意包被指与一场协调实施的 tea.xyz 代币挖取活动相关。tea.xyz 是一个去中心化协议,旨在通过 TEA 代币奖励开源开发者的贡献,该代币用于激励、质押与治理等生态用途。


据介绍,攻击者在 npm 注册表中注入了超过 15 万个恶意包,这些恶意包含有自我复制代码,能够让被感染的软件包自动生成并发布新包,从而借助合法开源开发者的生态获得加密货币奖励。IT之家从亚马逊获悉,相关代码中还包含指向攻击者控制的钱包地址的 tea.yaml 文件,而用户在使用这些软件包时完全不知情地为攻击者“充值”。

亚马逊安全研究人员警告,此类攻击不仅消耗注册表资源、降低开源社区信任度,还可能激发类似的金融驱动型自动化包生成攻击。

亚马逊正与开放源码安全基金会(OpenSSF)合作,对相关包采取响应措施,并将新发现的恶意包提交至 OpenSSF 的恶意包仓库。据称,每个被提交的软件包平均在 30 分钟内都会获得 MAL-ID 标识。

AWS 的研究人员 Chi Tran 和 Charlie Bacon 表示:“此事件显示了威胁形态的持续演变,金融激励正在以前所未有的规模推动注册表污染,也凸显了业界与社区协作在保护软件供应链中的关键性。”

Tran 和 Bacon 指出,尽管这次攻击未使用窃密或其他恶意程序,但仍带来多方面风险,包括向 npm 注册表大量灌入低质量、无功能的软件包,侵蚀本已承受巨大安全压力的开源社区信任。此外,注册表的基础设施、带宽与存储会被这些以牟利为目的的软件包占用,挤压真正贡献者所需的资源。

他们也警告称,“这场活动的成功可能会激发类似方式对其他基于奖励的系统进行滥用,使以获利为目的的自动化包生成行为被进一步常态化。”

作为供应商,亚马逊建议防御者使用其工具检查开发环境中是否存在与 tea.xyz 代币挖取活动相关的软件包。但移除低质量、不具功能的软件包、加固供应链,包括使用软件物料清单(SBOM)以及隔离 CI / CD 环境,始终是提升安全性的通用做法。

声明:包含AI生成内容

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
果然被我说中!正在访问中国的加拿大总理突然宣布了一个大好消息

果然被我说中!正在访问中国的加拿大总理突然宣布了一个大好消息

达文西看世界
2026-01-17 19:02:00
聂卫平病逝!他的三任妻子中,王静名气最大,处境却最让人心疼

聂卫平病逝!他的三任妻子中,王静名气最大,处境却最让人心疼

细品名人
2026-01-19 07:30:47
西足协公布皇社vs巴萨VAR录音:因奥尔莫犯规在先,进球无效

西足协公布皇社vs巴萨VAR录音:因奥尔莫犯规在先,进球无效

懂球帝
2026-01-19 20:05:06
格陵兰岛的原住民,为什么长得像中国人?他们是华夏后裔吗?

格陵兰岛的原住民,为什么长得像中国人?他们是华夏后裔吗?

西莫的艺术宫殿
2026-01-18 10:29:02
格陵兰岛本就不是丹麦的!从历史根儿上算,真正归属早有定论

格陵兰岛本就不是丹麦的!从历史根儿上算,真正归属早有定论

福建平子
2026-01-12 10:33:34
佩斯科夫称,美国邀请俄罗斯加入加沙和平委员会,以参与管理加沙

佩斯科夫称,美国邀请俄罗斯加入加沙和平委员会,以参与管理加沙

山河路口
2026-01-19 18:32:50
87年我师范毕业分到乡镇,父亲找县长发小吃顿饭,我的人生被改写

87年我师范毕业分到乡镇,父亲找县长发小吃顿饭,我的人生被改写

卡西莫多的故事
2025-12-02 09:38:03
引发全球抗议!国际奥委会拒绝禁止美国参加冬奥会 仍禁赛俄罗斯

引发全球抗议!国际奥委会拒绝禁止美国参加冬奥会 仍禁赛俄罗斯

风过乡
2026-01-19 17:13:12
天津市委原书记高德占同志逝世

天津市委原书记高德占同志逝世

新京报政事儿
2026-01-19 07:31:32
上海海港官宣4名新援!

上海海港官宣4名新援!

五星体育
2026-01-19 14:28:53
省委决定:他任安徽一市市委书记!

省委决定:他任安徽一市市委书记!

凤凰网安徽
2026-01-19 12:39:22
1949年傅作义任水利部长遭闲置,主席当面质问,周恩来听闻当即发火

1949年傅作义任水利部长遭闲置,主席当面质问,周恩来听闻当即发火

磊子讲史
2026-01-14 10:12:21
重磅!中央明确养老金改革方向,2026年起公平养老迈出关键一步

重磅!中央明确养老金改革方向,2026年起公平养老迈出关键一步

boss外传
2026-01-19 16:00:03
美媒:中国不可怕,可怕的是中国只用10万头猪,就搞定了治沙难题

美媒:中国不可怕,可怕的是中国只用10万头猪,就搞定了治沙难题

乐天闲聊
2026-01-16 11:23:05
历史首人,詹姆斯突破51000分总得分大关,领先第二贾巴尔近700分

历史首人,詹姆斯突破51000分总得分大关,领先第二贾巴尔近700分

懂球帝
2026-01-19 12:40:15
章子怡糊涂啊!近照肿成面包超人,最具特色的骨相优势都没了

章子怡糊涂啊!近照肿成面包超人,最具特色的骨相优势都没了

萌神木木
2026-01-19 18:15:42
全球财富金字塔 顶端12人资产超底部40多亿人财富总和

全球财富金字塔 顶端12人资产超底部40多亿人财富总和

极目新闻
2026-01-19 16:54:49
万科等被执行10.8亿

万科等被执行10.8亿

三言科技
2026-01-19 12:08:07
全都瘫痪了,中方电磁压制外舰,美国绝密报告曝光,中美攻守易形

全都瘫痪了,中方电磁压制外舰,美国绝密报告曝光,中美攻守易形

议纪史
2026-01-18 20:30:03
一楼拒交电梯费被告上法庭,败诉后,这张缴费单成了整栋楼的噩梦

一楼拒交电梯费被告上法庭,败诉后,这张缴费单成了整栋楼的噩梦

垛垛糖
2026-01-17 20:25:21
2026-01-19 21:04:49
IT之家
IT之家
爱科技,爱这里 - 前沿科技人气平台
325341文章数 606891关注度
往期回顾 全部

科技要闻

这一仗必须赢!马斯克死磕芯片"9个月一更"

头条要闻

特朗普给挪威首相发信息:不再有义务只考虑和平

头条要闻

特朗普给挪威首相发信息:不再有义务只考虑和平

体育要闻

错失英超冠军奖牌,他却在德甲成为传奇

娱乐要闻

吴磊起诉白珊珊诽谤,白珊珊称被盗号

财经要闻

公章争夺 家族反目 双星为何从顶端跌落?

汽车要闻

徐军:冲击百万销量,零跑一直很清醒

态度原创

房产
时尚
家居
游戏
公开课

房产要闻

中旅・三亚蓝湾发布会揭秘自贸港好房子高阶形态

比巴恩风更火的“富家千金风”来了!高级又气质

家居要闻

隽永之章 清雅无尘

LPL春季赛:哥哥穿队服支援,TES创造最速传说,三局战胜WBG!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版