网易首页 > 网易号 > 正文 申请入驻

Next.js开发者遭遇恶意代码库攻击窃取机密信息

0
分享至


据微软报告,Next.js开发者再次成为黑客攻击目标,攻击者通过伪装成合法项目的恶意代码库进行攻击,其中部分代码库已被确认与实际入侵事件直接相关。

攻击手段和执行路径

微软表示,这些恶意代码库采用多种方法在开发者机器上执行,但最终都指向同一个结果:在内存中执行恶意JavaScript代码。

研究团队识别出的所有执行路径都被设计为在Next.js开发者的正常工作流程中触发。例如,其中一种攻击方式滥用Visual Studio Code的工作区自动化功能,一旦开发者打开并信任项目,就会立即加载恶意文件。

在这些情况下,攻击变种通常会从Vercel检索JavaScript加载器,使用Node.js执行,然后开始向攻击者控制的命令与控制(C2)基础设施发送信标以获取进一步指令。

其他攻击路径包括诱导目标开发者直接运行项目的开发服务器或通过npm run dev命令运行,此时嵌入在木马化资产或修改库(如被篡改的前端文件)中的恶意逻辑会检索并执行加载器。还有一些攻击依赖于受害者启动应用程序后端,在服务器初始化或模块导入过程中触发隐藏在后端模块中的预加载恶意逻辑。

恶意载荷的执行机制

无论采用哪种攻击路径,最终结果都是注册受影响的设备,运行JavaScript加载器,并与攻击者的C2基础设施建立连接。

通过初始阶段移交的独立C2 IP地址和API集,控制器会检索包含JavaScript任务的消息数组,并使用独立的Node解释器在内存中执行这些任务,以减少磁盘上的攻击痕迹。

这一过程还允许进行数据窃取。在开发者机器上,这可能包括从个人数据到源代码、机密信息或云资源的任何内容。

微软表示,该控制器能够轮换其标识符以防止反恶意软件解决方案和人类防御者识别可疑活动模式,同时接收攻击者的指令。

控制器还会遵循终止开关或关闭命令,跟踪其生成的进程以防止受害者因性能问题而产生怀疑,并报告错误遥测数据,允许攻击者调整失败的命令。

伪装成招聘流程的攻击策略

这些项目由犯罪分子以招聘流程的名义传播,要求开发者完成与求职申请相关的任务。

虽然很难想象目标开发者会在企业机器上完成这些面试评估任务,但微软警告称,这样做可能会使组织面临更大范围的入侵风险。

微软补充道:"关键要点是,防御者应将开发者工作流视为主要攻击面,优先关注异常的Node执行、意外的出站连接,以及来自开发机器的后续发现或上传行为的可见性。"

Q&A

Q1:这次攻击主要针对什么群体?

A:这次攻击主要针对Next.js开发者。攻击者通过创建伪装成合法项目的恶意代码库来诱骗开发者,所有的执行路径都被设计为在Next.js开发者的正常工作流程中触发。

Q2:恶意代码是如何在开发者机器上执行的?

A:攻击者使用多种方法,包括滥用Visual Studio Code工作区自动化、诱导开发者运行npm run dev命令,或启动应用程序后端。无论哪种方式,最终都会在内存中执行恶意JavaScript代码并与攻击者的C2基础设施建立连接。

Q3:攻击者如何诱骗开发者下载这些恶意项目?

A:攻击者将这些恶意项目伪装成招聘流程的一部分,声称是面试评估任务,要求开发者完成与求职申请相关的工作,从而诱骗开发者下载并运行恶意代码。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
辛芷蕾哭了!陕西知名演员孙浩发文告别

辛芷蕾哭了!陕西知名演员孙浩发文告别

情感大头说说
2026-05-22 18:53:22
记者:前勇士队教练斯塔克豪斯成为公牛和开拓者主帅候选人

记者:前勇士队教练斯塔克豪斯成为公牛和开拓者主帅候选人

懂球帝
2026-05-23 08:29:00
全网群嘲的“小女孩索要生日蛋糕”事件,没有边界感的人太无语

全网群嘲的“小女孩索要生日蛋糕”事件,没有边界感的人太无语

另子维爱读史
2026-05-22 20:45:41
星舰第12飞:V3首秀最后一跃,人类前进一大步

星舰第12飞:V3首秀最后一跃,人类前进一大步

民间胡扯老哥
2026-05-23 04:27:29
比金螳螂还猛?19元低位半导体洁净室龙+436亿订单  主力净抢5亿

比金螳螂还猛?19元低位半导体洁净室龙+436亿订单 主力净抢5亿

元芳说投资
2026-05-23 06:30:12
美参院通过决议限制总统对伊动武

美参院通过决议限制总统对伊动武

参考消息
2026-05-22 13:54:31
伊朗倒油反击,美舰队不战而退,海湾断水,土豪砸千亿求中方破局

伊朗倒油反击,美舰队不战而退,海湾断水,土豪砸千亿求中方破局

明天见灌装冰块
2026-05-22 04:23:58
赖清德接受“一个中国”定位?APEC贸易部长会议,绿营高官参加了

赖清德接受“一个中国”定位?APEC贸易部长会议,绿营高官参加了

DS北风
2026-05-23 00:18:04
22:00,美联储对牛市开了第一枪

22:00,美联储对牛市开了第一枪

新浪财经
2026-05-23 07:07:51
马英九露面澄清失智传言,手写签名自证 “不接受家人的医疗安排”

马英九露面澄清失智传言,手写签名自证 “不接受家人的医疗安排”

凤凰卫视
2026-05-22 18:13:52
总局:向U17国少全体运动员、教练员、工作人员致以热烈祝贺和诚挚慰问

总局:向U17国少全体运动员、教练员、工作人员致以热烈祝贺和诚挚慰问

懂球帝
2026-05-23 03:53:07
上海交大私吞奖金后续:处分落地,4个头衔被撸,本人主动退暑校

上海交大私吞奖金后续:处分落地,4个头衔被撸,本人主动退暑校

奇思妙想草叶君
2026-05-20 14:57:34
马奎尔炮轰英格兰落选:震惊且心碎

马奎尔炮轰英格兰落选:震惊且心碎

林间小温柔
2026-05-23 01:27:47
史上最强厄尔尼诺或将在6月触发,上一次出现杀死了数千万人

史上最强厄尔尼诺或将在6月触发,上一次出现杀死了数千万人

起喜电影
2026-05-22 11:33:11
生育大局已定:不出意外的话,26年起中国人口将迎来3大明显变化

生育大局已定:不出意外的话,26年起中国人口将迎来3大明显变化

阿凫爱吐槽
2026-05-23 04:14:26
印度的老毛病又犯了,又想对中企“关门杀猪”,这次的吃相更难看

印度的老毛病又犯了,又想对中企“关门杀猪”,这次的吃相更难看

孤烟暮蝉
2026-05-22 16:13:22
90岁钟南山公开6个长寿秘诀:第一条就很多人做不到,看完就明白

90岁钟南山公开6个长寿秘诀:第一条就很多人做不到,看完就明白

医学科普汇
2026-05-14 17:41:18
“电磁炉”为什么退出中国家庭?听内行人说完,你就一点不奇怪了

“电磁炉”为什么退出中国家庭?听内行人说完,你就一点不奇怪了

蜉蝣说
2026-05-21 21:16:51
汤洪波或将第三次出征太空,神舟二十三乘组即将公布,有女航天员

汤洪波或将第三次出征太空,神舟二十三乘组即将公布,有女航天员

光电科技君
2026-05-22 19:31:45
图赫尔回应马奎尔落选世界杯名单的声明:我有点惊讶;马奎尔回应无缘入选英格兰世界杯大名单:这个决定让我感到震惊和心碎

图赫尔回应马奎尔落选世界杯名单的声明:我有点惊讶;马奎尔回应无缘入选英格兰世界杯大名单:这个决定让我感到震惊和心碎

MUREDS
2026-05-22 23:13:54
2026-05-23 09:03:00
至顶科技 incentive-icons
至顶科技
科技产业媒体与 AI 产业服务机构
18709文章数 49707关注度
往期回顾 全部

科技要闻

SpaceX星舰完成第12次试飞

头条要闻

媒体:欧盟一系列行动激怒北京 中方将进行全方位反制

头条要闻

媒体:欧盟一系列行动激怒北京 中方将进行全方位反制

体育要闻

最糟糕裁判?他想要退役当市长

娱乐要闻

周也恋情曝光!对象身份不简单

财经要闻

股价暴跌!富途老虎是什么来头?

汽车要闻

11万级直接上四驱 银河星耀7限时权益价9.88万起

态度原创

亲子
家居
教育
时尚
军事航空

亲子要闻

双儿夫妇 糖糖天天惦记她阿公,今天终于可以接他出院回家休养了

家居要闻

低调传承 温润沉静

教育要闻

本科入党积极分子,考研上岸还需要重新申请吗?

520天猫把“短剧男友团”请来送礼了!将浪漫营销玩出新花样!

军事要闻

俄罗斯试射具备核打击能力的高超音速导弹

无障碍浏览 进入关怀版