网易首页 > 网易号 > 正文 申请入驻

Lazarus组织在npm和PyPI平台植入恶意软件包

0
分享至


网络安全研究人员发现,与朝鲜相关的Lazarus组织在npm和Python包索引(PyPI)仓库中投放了一批新的恶意软件包,这些软件包与一个虚假招聘主题活动有关。

这一协调攻击活动被命名为graphalgo,名称来源于在npm注册表中发布的第一个软件包。据评估,该活动自2025年5月以来一直处于活跃状态。

ReversingLabs研究员Karlo Zanki在报告中表示:"攻击者通过LinkedIn和Facebook等社交平台,或通过Reddit等论坛上的工作机会接触开发者。该活动包括一个围绕区块链和加密货币交易公司精心策划的故事。"

值得注意的是,其中一个已识别的npm包bigmathutils在发布第一个非恶意版本后,在包含恶意载荷的第二个版本发布之前,吸引了超过10,000次下载。

恶意软件包清单

npm平台的恶意包包括:graphalgo、graphorithm、graphstruct、graphlibcore、netstruct、graphnetworkx、terminalcolor256、graphkitx、graphchain、graphflux、graphorbit、graphnet、graphhub、terminal-kleur、graphrix、bignumx、bignumberx、bignumex、bigmathex、bigmathlib、bigmathutils、graphlink、bigmathix、graphflowx等。

PyPI平台的恶意包包括:graphalgo、graphex、graphlibx、graphdict、graphflux、graphnode、graphsync、bigpyx、bignum、bigmathex、bigmathix、bigmathutils等。

攻击手法分析

与朝鲜威胁行为者进行的许多以工作为重点的活动一样,攻击链始于建立一个虚假公司,如在区块链和加密货币交易领域的Veltrix Capital,然后建立必要的数字基础设施来营造合法性的错觉。

这包括注册域名并创建相关的GitHub组织来托管多个用于编码评估的仓库。这些仓库被发现包含基于Python和JavaScript的项目。

Zanki表示:"检查这些仓库没有发现任何明显的恶意功能,这是因为恶意功能不是通过工作面试仓库直接引入的,而是间接引入的——通过托管在npm和PyPI开源包仓库中的依赖项。"

建立这些仓库的目的是欺骗在Reddit和Facebook群组上申请其职位列表的候选人在他们的机器上运行项目,从而有效地安装恶意依赖项并触发感染。在某些情况下,受害者直接被LinkedIn上看似合法的招聘人员联系。

恶意载荷功能

这些软件包最终充当部署远程访问木马(RAT)的渠道,该木马定期从外部服务器获取和执行命令。它支持各种命令来收集系统信息、枚举文件和目录、列出正在运行的进程、创建文件夹、重命名文件、删除文件以及上传/下载文件。

有趣的是,命令和控制(C2)通信受到基于令牌的机制保护,以确保只有带有有效令牌的请求才被接受。这种方法之前在2023年与名为Jade Sleet(也称为TraderTraitor或UNC4899)的朝鲜黑客组织相关的活动中观察到过。

它的工作原理是:软件包将系统数据作为注册步骤的一部分发送给C2服务器,服务器响应一个令牌。然后在后续请求中将此令牌发送回C2服务器,以确认它们来自已注册的受感染系统。

其他相关威胁

此次披露之际,JFrog发现了一个名为"duer-js"的复杂恶意npm包,由用户"luizaearlyx"发布。虽然该库声称是一个"使控制台窗口更可见"的实用程序,但它隐藏了一个名为Bada Stealer的Windows信息窃取器。

它能够从Google Chrome、Microsoft Edge、Brave、Opera和Yandex浏览器收集Discord令牌、密码、cookie和自动填充数据,以及加密货币钱包详细信息和系统信息。数据随后被泄露到Discord webhook,以及作为备份的Gofile文件存储服务。

同时还发现了另一个恶意软件活动,该活动武器化npm,在使用"npm install"命令安装软件包期间向开发者勒索加密货币支付。该活动首次记录于2026年2月4日,被OpenSourceMalware称为XPACK ATTACK。

这些由用户"dev.chandra_bose"上传的软件包包括:xpack-per-user、xpack-per-device、xpack-sui、xpack-subscription、xpack-arc-gateway、xpack-video-submission、test-npm-style、xpack-subscription-test、testing-package-xdsfdsfsc。

安全研究员Paul McCarty说:"与窃取凭据或执行反向shell的传统恶意软件不同,这种攻击创新性地滥用HTTP 402'需要付费'状态码来创建看似合法的付费墙。攻击阻止安装,直到受害者向攻击者的钱包支付0.1 USDC/ETH,同时收集GitHub用户名和设备指纹。"

Q&A

Q1:Lazarus组织的恶意软件包攻击是如何进行的?

A:Lazarus组织首先创建虚假的区块链公司如Veltrix Capital,然后通过LinkedIn、Facebook等社交平台或Reddit论坛发布虚假招聘信息。当开发者申请职位并运行编码测试项目时,会自动安装包含恶意代码的npm或PyPI依赖包,从而触发感染并部署远程访问木马。

Q2:这些恶意软件包具有什么功能?

A:恶意软件包会部署远程访问木马,能够收集系统信息、枚举文件和目录、列出运行进程、创建/删除文件、上传下载文件等。它还会检查MetaMask浏览器扩展是否安装,显示攻击者对加密货币的关注,并使用基于令牌的机制保护C2通信。

Q3:开发者如何防范此类软件包供应链攻击?

A:开发者应该仔细审查第三方包的来源和维护者信息,避免安装来源不明或下载量异常的包。对于招聘测试项目,应在隔离环境中运行,并检查项目依赖项。同时要保持警惕,对通过社交媒体联系的招聘机会进行验证。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
郭言:恩格尔系数创新高凸显日本民生窘境

郭言:恩格尔系数创新高凸显日本民生窘境

经济日报
2026-02-14 07:00:32
原来iPhone信号差是没开对,这个隐藏设置一开,信号直接满格

原来iPhone信号差是没开对,这个隐藏设置一开,信号直接满格

小柱解说游戏
2026-02-13 12:20:15
高市早苗对俄强硬,俄方24小时内反击堵死日本后路

高市早苗对俄强硬,俄方24小时内反击堵死日本后路

瓦伦西亚月亮
2026-02-15 08:21:22
不孝有三,无后为大!重拳打击鼓吹不婚不育歪风,生孩子才是正道

不孝有三,无后为大!重拳打击鼓吹不婚不育歪风,生孩子才是正道

火山詩话
2026-02-14 08:50:17
以后没法直视了!网友晒图蒂法竟然撞脸常威

以后没法直视了!网友晒图蒂法竟然撞脸常威

游民星空
2026-02-14 16:52:21
一位班主任的大实话:长大有本事的孩子,大多都出生在这些家庭

一位班主任的大实话:长大有本事的孩子,大多都出生在这些家庭

青苹果sht
2026-02-09 06:15:29
最新报告曝美国只剩7个紧密盟友

最新报告曝美国只剩7个紧密盟友

财联社
2026-02-14 15:59:47
73岁普京消失一周未露面,泽连斯基称其时日无多

73岁普京消失一周未露面,泽连斯基称其时日无多

风信子的花
2026-02-15 17:45:48
马斯克:编程或将在今年消亡

马斯克:编程或将在今年消亡

界面新闻
2026-02-15 14:15:44
1974年,李鹏突遭车祸,肇事司机前来道歉,李鹏:我有主要责任

1974年,李鹏突遭车祸,肇事司机前来道歉,李鹏:我有主要责任

飞哥谈史
2026-02-15 06:35:08
冬奥前半程中国军团0金,艰难直逼8年前,四因素造成一金难求

冬奥前半程中国军团0金,艰难直逼8年前,四因素造成一金难求

全眼看体育
2026-02-15 11:03:46
越南副主席黄文欢,因不满反华被判死刑,投奔中国后,结局如何?

越南副主席黄文欢,因不满反华被判死刑,投奔中国后,结局如何?

近史谈
2026-02-15 07:41:48
今日赛事!2月15日19:30!央视CCTV5、CCTV5+直播节目表

今日赛事!2月15日19:30!央视CCTV5、CCTV5+直播节目表

皮皮观天下
2026-02-15 14:14:01
“资助不起装什么孙子!”2006年,贫困大学生向海清向媒体怒斥

“资助不起装什么孙子!”2006年,贫困大学生向海清向媒体怒斥

百态人间
2026-02-05 15:42:49
1923年,婉容让孙耀庭伺候沐浴,她解开衣衫,孙耀庭:奴才肚子痛

1923年,婉容让孙耀庭伺候沐浴,她解开衣衫,孙耀庭:奴才肚子痛

浩渺青史
2026-02-11 15:12:31
高云翔花20元在地库剪发节俭,45岁胡须已白,小酒窝和继父三亚玩

高云翔花20元在地库剪发节俭,45岁胡须已白,小酒窝和继父三亚玩

离离言几许
2026-02-13 16:43:00
喜提10.5万巨奖!年薪195万饮水机躺赢扣篮赛 全程无亮点皆是尿点

喜提10.5万巨奖!年薪195万饮水机躺赢扣篮赛 全程无亮点皆是尿点

颜小白的篮球梦
2026-02-15 16:48:40
日本抓扣我渔民,人还没扣满24小时,就被解放军一招制服

日本抓扣我渔民,人还没扣满24小时,就被解放军一招制服

肖兹探秘说
2026-02-14 19:29:02
距离除夕仅剩1天,社会上却冒出6大“反常”现象,今年春节不寻常

距离除夕仅剩1天,社会上却冒出6大“反常”现象,今年春节不寻常

南宗历史
2026-02-15 00:51:41
高市早苗病情恶化,有生命危险吗?

高市早苗病情恶化,有生命危险吗?

雪中风车
2026-02-14 16:17:05
2026-02-15 18:23:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
16214文章数 49690关注度
往期回顾 全部

科技要闻

发春节红包的大厂都被约谈了

头条要闻

网红带货"100%纯牛肉"涉虚假宣传 事后道歉但拒绝赔偿

头条要闻

网红带货"100%纯牛肉"涉虚假宣传 事后道歉但拒绝赔偿

体育要闻

最戏剧性的花滑男单,冠军为什么是他?

娱乐要闻

河南春晚被骂上热搜!大量广告满屏AI

财经要闻

谁在掌控你的胃?起底百亿"飘香剂"江湖

汽车要闻

奔驰中国换帅:段建军离任,李德思接棒

态度原创

游戏
教育
旅游
时尚
军事航空

感谢中国玩家支持 《剑星》官方用中文向玩家拜年

教育要闻

五年级求面积,中点是解题关键

旅游要闻

红墙为底,福字点睛,繁花作伴——中山公园的新春大片无需滤镜

推广中奖名单-更新至2026年2月3日推广

军事要闻

特朗普:在俄乌冲突问题上 泽连斯基必须行动起来

无障碍浏览 进入关怀版