网易首页 > 网易号 > 正文 申请入驻

Next.js开发者遭遇恶意代码库攻击窃取机密信息

0
分享至


据微软报告,Next.js开发者再次成为黑客攻击目标,攻击者通过伪装成合法项目的恶意代码库进行攻击,其中部分代码库已被确认与实际入侵事件直接相关。

攻击手段和执行路径

微软表示,这些恶意代码库采用多种方法在开发者机器上执行,但最终都指向同一个结果:在内存中执行恶意JavaScript代码。

研究团队识别出的所有执行路径都被设计为在Next.js开发者的正常工作流程中触发。例如,其中一种攻击方式滥用Visual Studio Code的工作区自动化功能,一旦开发者打开并信任项目,就会立即加载恶意文件。

在这些情况下,攻击变种通常会从Vercel检索JavaScript加载器,使用Node.js执行,然后开始向攻击者控制的命令与控制(C2)基础设施发送信标以获取进一步指令。

其他攻击路径包括诱导目标开发者直接运行项目的开发服务器或通过npm run dev命令运行,此时嵌入在木马化资产或修改库(如被篡改的前端文件)中的恶意逻辑会检索并执行加载器。还有一些攻击依赖于受害者启动应用程序后端,在服务器初始化或模块导入过程中触发隐藏在后端模块中的预加载恶意逻辑。

恶意载荷的执行机制

无论采用哪种攻击路径,最终结果都是注册受影响的设备,运行JavaScript加载器,并与攻击者的C2基础设施建立连接。

通过初始阶段移交的独立C2 IP地址和API集,控制器会检索包含JavaScript任务的消息数组,并使用独立的Node解释器在内存中执行这些任务,以减少磁盘上的攻击痕迹。

这一过程还允许进行数据窃取。在开发者机器上,这可能包括从个人数据到源代码、机密信息或云资源的任何内容。

微软表示,该控制器能够轮换其标识符以防止反恶意软件解决方案和人类防御者识别可疑活动模式,同时接收攻击者的指令。

控制器还会遵循终止开关或关闭命令,跟踪其生成的进程以防止受害者因性能问题而产生怀疑,并报告错误遥测数据,允许攻击者调整失败的命令。

伪装成招聘流程的攻击策略

这些项目由犯罪分子以招聘流程的名义传播,要求开发者完成与求职申请相关的任务。

虽然很难想象目标开发者会在企业机器上完成这些面试评估任务,但微软警告称,这样做可能会使组织面临更大范围的入侵风险。

微软补充道:"关键要点是,防御者应将开发者工作流视为主要攻击面,优先关注异常的Node执行、意外的出站连接,以及来自开发机器的后续发现或上传行为的可见性。"

Q&A

Q1:这次攻击主要针对什么群体?

A:这次攻击主要针对Next.js开发者。攻击者通过创建伪装成合法项目的恶意代码库来诱骗开发者,所有的执行路径都被设计为在Next.js开发者的正常工作流程中触发。

Q2:恶意代码是如何在开发者机器上执行的?

A:攻击者使用多种方法,包括滥用Visual Studio Code工作区自动化、诱导开发者运行npm run dev命令,或启动应用程序后端。无论哪种方式,最终都会在内存中执行恶意JavaScript代码并与攻击者的C2基础设施建立连接。

Q3:攻击者如何诱骗开发者下载这些恶意项目?

A:攻击者将这些恶意项目伪装成招聘流程的一部分,声称是面试评估任务,要求开发者完成与求职申请相关的工作,从而诱骗开发者下载并运行恶意代码。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
绍兴街头,已经被徽牌车占领!

绍兴街头,已经被徽牌车占领!

我爱大绍兴
2026-04-04 15:46:23
以色列专打伊朗“镇压机器”,为巴列维王储势力铺路

以色列专打伊朗“镇压机器”,为巴列维王储势力铺路

老马拉车莫少装
2026-03-01 21:19:35
75岁姜昆近况:与46岁单身爱女相依为命,日子过得让人羡慕

75岁姜昆近况:与46岁单身爱女相依为命,日子过得让人羡慕

娱说瑜悦
2026-04-04 15:38:01
陈光标第一次碰到钢板,在张雪的阳谋前招架不住

陈光标第一次碰到钢板,在张雪的阳谋前招架不住

一莎观察
2026-04-03 15:36:41
美国宣布:F-15E被击落,已有1名飞行员被成功救出,还有1人下落不明,特朗普已听取报告!伊朗:正全力搜寻美军飞行员

美国宣布:F-15E被击落,已有1名飞行员被成功救出,还有1人下落不明,特朗普已听取报告!伊朗:正全力搜寻美军飞行员

每日经济新闻
2026-04-04 01:48:03
重返月球!NASA“阿尔忒弥斯二号”成功发射,举世欢呼

重返月球!NASA“阿尔忒弥斯二号”成功发射,举世欢呼

大洛杉矶LA
2026-04-02 07:11:53
休战34天归来仍是王者!41岁C罗在2万人前跳舞:独进2球 6分领跑

休战34天归来仍是王者!41岁C罗在2万人前跳舞:独进2球 6分领跑

风过乡
2026-04-04 06:15:11
全力营救F-15飞行员,川普不一样,谁制造了美军神话?

全力营救F-15飞行员,川普不一样,谁制造了美军神话?

移光幻影
2026-04-04 13:26:02
阿联酋环球铝业公司:恢复阿布扎比铝产量可能需时长达一年

阿联酋环球铝业公司:恢复阿布扎比铝产量可能需时长达一年

财联社
2026-04-03 22:41:35
为什么只有革命卫队与美以干,而伊朗40万国防军沉默观战?

为什么只有革命卫队与美以干,而伊朗40万国防军沉默观战?

廖保平
2026-03-17 09:04:38
交通部定调!出租、网约车合并管理,数百万司机迎来行业大变革

交通部定调!出租、网约车合并管理,数百万司机迎来行业大变革

我不叫阿哏
2026-04-04 00:19:07
丧心病狂!邯郸中学校长性侵15岁女生,拿20万封口,势力大也没用

丧心病狂!邯郸中学校长性侵15岁女生,拿20万封口,势力大也没用

观察鉴娱
2026-04-02 10:26:05
黄磊小女儿逛影城,豹纹阔腿裤配长卷发,网友:“披着长发的黄磊”

黄磊小女儿逛影城,豹纹阔腿裤配长卷发,网友:“披着长发的黄磊”

陈意小可爱
2026-04-04 02:14:11
首任驻香港部队司令员,刘镇武能领到多少工资?

首任驻香港部队司令员,刘镇武能领到多少工资?

归史
2026-03-27 17:39:21
上海这家商场改造后,为什么顾客反而不来了?

上海这家商场改造后,为什么顾客反而不来了?

阿莱美食汇
2026-04-04 13:06:49
美军战机被击落,一名飞行员仍失踪!特朗普:希望不会被伊朗俘虏

美军战机被击落,一名飞行员仍失踪!特朗普:希望不会被伊朗俘虏

军武咖
2026-04-04 18:11:33
局势再度升级! 首艘开往中国的油轮遭到袭击,是误伤还是警告

局势再度升级! 首艘开往中国的油轮遭到袭击,是误伤还是警告

荷兰豆爱健康
2026-04-04 17:27:12
世锦赛签表公布:中国五将迎战强敌,奥沙利文陷死亡之组

世锦赛签表公布:中国五将迎战强敌,奥沙利文陷死亡之组

余憁搞笑段子
2026-04-04 10:18:40
又一起!凌晨1时,5名年轻人紧急就诊!医生再次提醒:不要吃!不要吃!

又一起!凌晨1时,5名年轻人紧急就诊!医生再次提醒:不要吃!不要吃!

上观新闻
2026-04-04 17:17:04
吃兰州拉面的人为什么越来越少了?网友:进店小心翼翼的怕说错话

吃兰州拉面的人为什么越来越少了?网友:进店小心翼翼的怕说错话

另子维爱读史
2026-02-27 20:31:34
2026-04-04 19:24:49
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
17425文章数 49697关注度
往期回顾 全部

科技要闻

内存一年涨四倍!国产手机厂商集体涨价

头条要闻

不邀请中国参加G7峰会 马克龙又改主意了

头条要闻

不邀请中国参加G7峰会 马克龙又改主意了

体育要闻

刹不住的泰格·伍兹,口袋里的两粒药丸

娱乐要闻

阚清子口碑赢了!全开麦跑调拒绝重唱

财经要闻

中微董事长,给半导体泼点冷水

汽车要闻

17万级海豹07EV 不仅续航长还有9分钟满电的快乐

态度原创

本地
亲子
时尚
教育
艺术

本地新闻

跟着歌声游安徽,听古村回响

亲子要闻

这条线干嘛用的

好养眼啊!大家快收下这份春日片单

教育要闻

同一个法学专业,有人年薪百万,有人毕业即失业:差在哪?

艺术要闻

西汉巨幅真迹出土!这才是草书的源头法帖,王羲之也要叫“祖师爷”

无障碍浏览 进入关怀版