网易首页 > 网易号 > 正文 申请入驻

【安全圈】黑客将 Pulsar RAT 藏进 PNG 图片:NPM 再现供应链投毒

0
分享至

关键词

网络病毒


安全研究人员发现,一起新的 NPM 供应链攻击利用“图片藏毒”技术传播远控木马。研究由 Veracode 威胁情报团队披露,恶意包被上传至 npm 平台,名称为 buildrunner-dev,通过拼写混淆(typosquatting)冒充正常工具 buildrunner,诱导开发者误装。

攻击从安装瞬间启动。恶意包会下载一个名为 packageloader.bat 的批处理文件,该文件超过1600行内容,但绝大部分是无意义的“噪音”文本,用于干扰安全扫描。真正执行恶意行为的指令仅有约20行。这是一种典型的混淆与填充式对抗技术。

脚本随后会检测系统是否安装 ESET、Malwarebytes、F-Secure 等安全软件,如发现则调整执行路径以规避检测。接着它将自身复制为隐藏文件 protect.bat,并尝试获取管理员权限。如果权限不足,则调用 Windows 内置的 fodhelper.exe 绕过 UAC 提示,实现静默提权。

攻击的核心亮点在于使用隐写术(steganography)。恶意程序会从公共图床下载一张普通 PNG 图片。表面上这只是一张噪点图片,但程序会读取其 RGB 像素值,从中提取隐藏的二进制代码。真正的恶意载荷被嵌入在图像数据中,而非传统可执行文件。


随后,攻击者使用进程空洞化(process hollowing)技术,将恶意代码注入到一个正常进程中运行,以降低被发现概率。最终载荷为 Pulsar RAT,这是一种远程控制木马,可赋予攻击者对受害系统的完全控制权。恶意程序在内存中使用诸如 CheaperMyanmarCaribbean.exe 等异常命名以混淆分析。

这起事件再次证明,开源生态的供应链风险正在升级。攻击者不仅利用拼写误导,还通过高度混淆、图像隐写和进程注入等多层技术隐藏真实意图。对于开发者而言,依赖包管理平台时应启用包来源审计、哈希校验与最小权限运行策略,同时避免盲目安装名称相似的第三方工具。

从趋势看,恶意代码正越来越多地采用“内容伪装”与“多阶段加载”方式,传统基于文件特征的检测已难以完全覆盖。供应链安全,将继续成为未来几年开发环境中的核心风险点。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
王石不戴假发样子曝光!光头更年轻,到香港聚餐,只喝茶不敢喝酒

王石不戴假发样子曝光!光头更年轻,到香港聚餐,只喝茶不敢喝酒

老头的传奇色彩
2026-02-28 19:57:17
中东突发!86岁核心人物遇袭身亡,霍尔木兹海峡封航油价暴涨20%

中东突发!86岁核心人物遇袭身亡,霍尔木兹海峡封航油价暴涨20%

Ck的蜜糖
2026-03-01 17:04:59
梅婷大年初九在北京别墅宴客,和德华刘琳同框,吃海鲜大口喝酒

梅婷大年初九在北京别墅宴客,和德华刘琳同框,吃海鲜大口喝酒

林雁飞
2026-02-27 16:36:10
6连胜夺冠!中国女网17岁1米80混血新星崛起:看齐偶像大阪直美?

6连胜夺冠!中国女网17岁1米80混血新星崛起:看齐偶像大阪直美?

李喜林篮球绝杀
2026-03-01 10:07:44
钟楚曦马尔代夫晒泳装照!肤白貌美红唇迷人,前凸后翘大长腿性感

钟楚曦马尔代夫晒泳装照!肤白貌美红唇迷人,前凸后翘大长腿性感

小娱乐悠悠
2026-03-01 12:14:57
东北男人“新战袍”:4000元的迪桑特,成了体制内的隐形工牌

东北男人“新战袍”:4000元的迪桑特,成了体制内的隐形工牌

梦在深巷aqa
2026-02-25 00:15:06
伊朗民众举行集会悼念哈梅内伊

伊朗民众举行集会悼念哈梅内伊

极目新闻
2026-03-01 13:55:01
快讯!外媒:以军称,正在对伊朗弹道导弹阵地和防空系统进行新一轮打击

快讯!外媒:以军称,正在对伊朗弹道导弹阵地和防空系统进行新一轮打击

环球网资讯
2026-03-01 08:52:08
哈梅内伊遇害细节曝光,内奸和间谍送情报,已渗透到伊朗最高层

哈梅内伊遇害细节曝光,内奸和间谍送情报,已渗透到伊朗最高层

石江月
2026-03-01 13:12:21
温州买房团重现上海楼市,他们嗅到什么了?

温州买房团重现上海楼市,他们嗅到什么了?

专业聊房君
2026-03-01 16:31:31
太丢人了!米兰这晚39岁杨幂让全世界看到,内娱85女顶在外零地位

太丢人了!米兰这晚39岁杨幂让全世界看到,内娱85女顶在外零地位

小娱乐悠悠
2026-02-28 09:28:50
赌中国不会还手?巴拿马总统被秒打脸,中方第五波反制马上就到

赌中国不会还手?巴拿马总统被秒打脸,中方第五波反制马上就到

石江月
2026-02-28 17:09:34
广东男篮三冠功勋成为教练,上海外援回归困难,四川又成全华班

广东男篮三冠功勋成为教练,上海外援回归困难,四川又成全华班

篮球看比赛
2026-03-01 15:30:09
黄眼猛兽的末路——张彦泽如何从功臣沦为百姓脔食的叛将?

黄眼猛兽的末路——张彦泽如何从功臣沦为百姓脔食的叛将?

历史按察使司
2026-03-01 10:54:11
3月3日元宵节,牢记:1不留,2不洗,3不穿,4不空!马年大吉

3月3日元宵节,牢记:1不留,2不洗,3不穿,4不空!马年大吉

阿龙美食记
2026-03-01 16:17:49
500万英镑输光,住出租屋的破产冠军,对阵开劳斯莱斯的豪门公子

500万英镑输光,住出租屋的破产冠军,对阵开劳斯莱斯的豪门公子

情感大头说说
2026-03-01 13:41:53
女演员长相对选角有多重要,看看《镖人》陈丽君与李云霄就知道了

女演员长相对选角有多重要,看看《镖人》陈丽君与李云霄就知道了

露珠聊影视
2026-02-22 23:03:30
煮汤圆,有人用开水,用冷水!厨师长:都不对,教您做法,不粘锅

煮汤圆,有人用开水,用冷水!厨师长:都不对,教您做法,不粘锅

阿龙美食记
2026-02-23 17:09:09
哈梅内伊的死,将了特朗普的军!哈梅内伊最后“阳谋”,有多毒?

哈梅内伊的死,将了特朗普的军!哈梅内伊最后“阳谋”,有多毒?

军机Talk
2026-03-01 14:05:59
那几位分析“美国为何不敢打伊朗”的专家,此刻是何感想?

那几位分析“美国为何不敢打伊朗”的专家,此刻是何感想?

走读新生
2026-03-01 10:50:42
2026-03-01 17:44:49
安全圈
安全圈
国内首家大安全概念新媒体
6427文章数 4690关注度
往期回顾 全部

科技要闻

小米超跑概念车全球首秀!杀入顶豪俱乐部

头条要闻

哈梅内伊"回归天国" 美以如何确认其行踪引发内鬼猜测

头条要闻

哈梅内伊"回归天国" 美以如何确认其行踪引发内鬼猜测

体育要闻

火箭输给热火:乌度卡又输斯波教练

娱乐要闻

《江山为聘》:吴谨言陈哲远燃炸朝堂

财经要闻

中东局势升级 如何影响A股、黄金和原油

汽车要闻

理想汽车2月交付26421辆 历史累计交付超159万辆

态度原创

本地
艺术
亲子
家居
旅游

本地新闻

津南好·四时总相宜

艺术要闻

2025第四届“精神·图式”——中国写意油画双年展 | 入选油画选刊

亲子要闻

泉州孕妇跨省求医,港大深圳医院成功救治“先心病”双胞胎

家居要闻

素色肌理 品意式格调

旅游要闻

把春天的欢乐气息带进每一寸花田 赴一场限定春日浪漫

无障碍浏览 进入关怀版