网易首页 > 网易号 > 正文 申请入驻

微软警告开发者注意以求职为诱饵的多阶段后门攻击

0
分享至


微软表示,它发现了一个针对软件开发者的协调攻击活动,攻击者通过伪装成合法Next.js项目和技术评估的恶意代码仓库实施攻击。

该攻击活动使用精心设计的诱饵来融入常规工作流程,比如克隆代码仓库、打开项目和运行构建,从而使恶意代码能够在不被发现的情况下执行。

微软在事件调查期间收集的遥测数据表明,该攻击活动与更广泛的使用求职主题诱饵的威胁集群相关。微软在一篇安全博客文章中写道:"在初步事件分析期间,Defender遥测数据显示了一组有限的直接参与观察到的攻击的恶意代码仓库。进一步调查发现了其他相关代码仓库,虽然在观察到的日志中没有直接引用,但表现出相同的执行机制、加载器逻辑和暂存基础设施。"

该攻击活动利用开发者对共享代码的信任,在高价值的开发者系统中获得持久性,这些系统通常包含源代码、环境秘密、凭据以及对构建或云基础设施的访问权限。

微软研究人员发现,这些恶意代码仓库设计了冗余机制,提供多个执行路径,最终导致相同的后门行为。

在某些情况下,仅仅在Visual Studio Code中打开项目就足够了。攻击者滥用工作空间自动化,嵌入了配置为在文件夹打开和受信任时自动运行的任务。这会在开发者不运行任何内容的情况下导致代码执行。

其他变体依赖于构建流程或服务器启动例程,确保当开发者执行启动开发服务器等典型操作时运行恶意代码。无论触发器如何,这些代码仓库都会从远程基础设施检索额外的JavaScript代码并在内存中执行,减少磁盘上的痕迹。

检索到的有效载荷分阶段运行。初始注册组件识别主机并可以提供引导指令,之后单独的C2控制器提供持久性并启用后续操作,如有效载荷传递和数据窃取。

微软表示,调查始于分析来自与攻击者控制的服务器通信的Node.js进程的可疑出站连接。将网络活动与进程遥测相关联,使分析师追溯到通过招聘练习的原始感染。

其中一个代码仓库托管在Bitbucket上,被包装为技术评估,还有一个使用Cryptan-Platform-MVP1命名约定的相关代码仓库。微软写道:"多个代码仓库遵循可重复的命名约定和项目'系列'模式,使得能够针对性搜索其他相关代码仓库,这些代码仓库在观察到的遥测中没有直接引用,但表现出相同的执行和暂存行为。"

当怀疑感染时,微软警告受影响的组织必须立即隔离可疑端点,追踪启动进程树,并在整个网络中搜索对可疑基础设施的重复轮询。由于可能会发生凭据和会话盗用,响应人员应评估身份风险,撤销会话,并限制高风险SaaS操作,以在调查期间限制暴露。

长期缓解措施包括重点收紧开发者信任边界和降低执行风险,微软补充道。其他建议包括强制执行Visual Studio Code工作空间信任默认设置,应用攻击面减少规则,启用基于云的声誉保护,以及加强条件访问。

Q&A

Q1:这次攻击活动的主要目标是谁?

A:这次攻击活动主要针对软件开发者,攻击者通过伪装成合法Next.js项目和技术评估的恶意代码仓库来实施攻击,利用开发者对共享代码的信任。

Q2:攻击者是如何让恶意代码执行的?

A:攻击者设计了多个执行路径,包括滥用Visual Studio Code工作空间自动化功能,在文件夹打开时自动运行任务,或者依赖构建流程和服务器启动例程,确保在开发者执行常规操作时运行恶意代码。

Q3:如何防范这类以求职为诱饵的攻击?

A:微软建议收紧开发者信任边界,强制执行Visual Studio Code工作空间信任默认设置,应用攻击面减少规则,启用基于云的声誉保护,加强条件访问,以及在怀疑感染时立即隔离可疑端点。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
演都不演了,刚复出就开演唱会,票价卖到1280,到底谁给的自信?

演都不演了,刚复出就开演唱会,票价卖到1280,到底谁给的自信?

一娱三分地
2026-03-03 13:51:03
美伊大战中国吃亏!油轮被击沉,海峡也被锁死,中国油价会暴涨吗

美伊大战中国吃亏!油轮被击沉,海峡也被锁死,中国油价会暴涨吗

阿纂看事
2026-03-04 17:25:56
事态升级!大家要提前做好准备

事态升级!大家要提前做好准备

大胡子说房
2026-03-04 12:12:21
椰子水“造假”,炸翻行业!

椰子水“造假”,炸翻行业!

财经三分钟pro
2026-03-04 17:51:23
建议延长A股交易时间!全国人大代表田轩:可考虑9点开市,独董“持证上岗”

建议延长A股交易时间!全国人大代表田轩:可考虑9点开市,独董“持证上岗”

时代周报
2026-03-04 17:30:16
E句话| 迪丽热巴滞留在迪拜了?

E句话| 迪丽热巴滞留在迪拜了?

仙女事件簿
2026-03-03 23:55:21
刚刚,伊朗发射40多枚导弹!资金大逃离!AI交易,彻底熄火!

刚刚,伊朗发射40多枚导弹!资金大逃离!AI交易,彻底熄火!

新财富杂志
2026-03-04 18:31:37
呼吁禁言项立刚

呼吁禁言项立刚

非典型佛教徒
2026-03-04 00:12:12
联合国官员点名批评中国!

联合国官员点名批评中国!

南权先生
2026-03-03 15:48:58
"望北楼" 里那些回不来的地产大佬

"望北楼" 里那些回不来的地产大佬

大嘴説
2026-03-04 17:43:00
美伊越打越凶,黄金反而暴跌,有人提前知道了什么?

美伊越打越凶,黄金反而暴跌,有人提前知道了什么?

热辣茉莉说
2026-03-04 12:02:48
以军大规模空袭德黑兰东部一处军事设施,“行动中监测到伊朗相关人员在内活动”

以军大规模空袭德黑兰东部一处军事设施,“行动中监测到伊朗相关人员在内活动”

都市快报橙柿互动
2026-03-05 01:09:59
惯子如杀子!辽宁女孩早晨遛狗导致全家被害,父亲重伤,母亲被杀

惯子如杀子!辽宁女孩早晨遛狗导致全家被害,父亲重伤,母亲被杀

深度报
2025-09-02 22:45:04
在航班上看两个版本的《环球时报》: 内容大异而小同

在航班上看两个版本的《环球时报》: 内容大异而小同

观媒论事
2026-03-04 21:32:15
中国军号双语发布:美以袭击伊朗的五个教训!

中国军号双语发布:美以袭击伊朗的五个教训!

看看新闻Knews
2026-03-04 15:30:04
美国海军自废武功,伊朗控制全球石油咽喉后,特朗普发话也没用了

美国海军自废武功,伊朗控制全球石油咽喉后,特朗普发话也没用了

咣当地球
2026-03-05 01:09:19
女租户失联,房屋散发恶臭被严重损坏,昆明房东报警:损失预估2万以上,她曾自称刚毕业,手头紧;物业:屋内狗彻夜狂叫,邻居曾报警

女租户失联,房屋散发恶臭被严重损坏,昆明房东报警:损失预估2万以上,她曾自称刚毕业,手头紧;物业:屋内狗彻夜狂叫,邻居曾报警

大风新闻
2026-03-04 21:23:17
霍尔木兹一封锁,你的工资单和菜钱全要变天

霍尔木兹一封锁,你的工资单和菜钱全要变天

流苏晚晴
2026-03-03 19:13:32
香港飞上海航班10分钟骤降7000米!乘客亲述“生死时刻”

香港飞上海航班10分钟骤降7000米!乘客亲述“生死时刻”

听心堂
2026-03-04 16:39:46
比烟草电网还低调的5个央国企:几乎不社招,但一进就是人生赢家

比烟草电网还低调的5个央国企:几乎不社招,但一进就是人生赢家

生活新鲜市
2026-02-26 05:03:46
2026-03-05 02:11:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
16541文章数 49694关注度
往期回顾 全部

科技要闻

多位核心离职,阿里亲手废掉最强AI天团?

头条要闻

外媒称伊朗封锁霍尔木兹海峡只让中俄船通行 中方回应

头条要闻

外媒称伊朗封锁霍尔木兹海峡只让中俄船通行 中方回应

体育要闻

2026年中超,为什么值得你多看一眼?

娱乐要闻

谢谢谢娜 贡献出26年内娱的第一个笑话

财经要闻

人大代表建议:将农民养老金提到500元

汽车要闻

鸿蒙智行首款猎装车 尚界Z7/Z7T首发

态度原创

教育
手机
旅游
房产
公开课

教育要闻

陕西宝鸡:开学第一课 安全伴成长

手机要闻

一加15T 全面升级,官方剧透来了

旅游要闻

日照莒县:浮来山庙会引来八方游客

房产要闻

400组,30套!聚亿·椰海锦程为何能在春节火出圈?

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版