网易首页 > 网易号 > 正文 申请入驻

朝鲜黑客1700个恶意包潜伏5大开源库,开发者每天下载17万次

0
分享至


2025年1月至今,开源软件仓库里混进了1700多个"特洛伊木马"。它们不叫病毒,叫debug-fmt、logkitx、apachelicense——名字听起来比你写的注释还正经。Socket安全团队最新报告显示,朝鲜背景的黑客组织"Contagious Interview"已经把战场从npm扩展到PyPI、Go、Rust、PHP五大生态,专门盯着开发者的机器下手。

这帮人把恶意代码藏进了你最常用的调试工具

传统的供应链攻击喜欢在安装环节搞事情——你敲下npm install,后台就开始偷数据。但这次不一样。恶意代码被嵌在看似正常的函数里,比如logtrace包中的Logger::trace(i32)方法,一个程序员每天都会调用的日志追踪接口。

你以为是调试日志,它却在后台下载远程控制木马。

Socket研究员Kirill Boychenko在报告中打了个比方:这些包"冒充合法开发者工具,同时悄悄充当恶意软件加载器"。换句话说,它们把Contagious Interview的老剧本升级成了跨生态系统的协同作战。

已识别的恶意包名单读起来像一份"最佳实践工具集":dev-log-core、logger-base、fluxhttp、license-utils-kit……全是开发流程里的高频词汇。Go生态里的github.com/golangorg/formstash甚至伪造了golang.org的官方域名,只差一个字母的拼写陷阱。

Windows用户中了"完整版",其他平台拿"精简版"

这些加载器的第二阶段载荷会根据平台变化。Linux和macOS版本主要是信息窃取器——浏览器数据、密码管理器、加密货币钱包,标准配置。

但Windows版本通过license-utils-kit投递的,是Boychenko口中的"完整入侵后植入体":执行shell命令、键盘记录、浏览器数据窃取、文件上传、终止浏览器进程、部署AnyDesk远程桌面、创建加密压缩包、下载额外模块——一个不少。

跨生态系统的广度,加上至少部分载荷的深度,让这轮攻击格外值得关注。

这种分层设计暴露了攻击者的算计:用轻量级载荷覆盖更多平台,对高价值目标(Windows企业开发机)才舍得下血本。毕竟,朝鲜黑客的背景决定了他们既要情报也要钱——加密货币钱包是硬通货,企业内网数据是谈判筹码。

这不是孤例,是系统性的"开源投毒"

Contagious Interview的扩张只是朝鲜黑客供应链攻击的冰山一角。同一时期,他们还通过社会工程控制了Axios npm包的维护者账号,向这个每周下载量1700万次的流行库植入WAVESHAPER.V2后门。攻击者UNC1069与BlueNoroff存在重叠,后者以瞄准金融机构著称。

从手法上看,这些行动共享同一套逻辑:先成为开源社区的"可信贡献者",再伺机发动攻击。伪造的调试工具、盗用的维护者账号、量身定制的社交工程话术——都是为了让恶意代码在"合法"的掩护下流通。

开源软件的信任模型建立在"代码可见"的假设上,但可见不等于被审查。1700个恶意包在五大生态系统中存活数月,依赖的正是开发者"名字看起来没问题就直接用"的习惯。

Socket的数据是2025年1月至今的统计。考虑到开源包的累积下载机制,实际暴露的开发者数量可能远超想象。一个被污染的日志工具被某个热门项目依赖,影响范围就会指数级扩散。

目前这些恶意包已被下架,但攻击者的基础设施仍在运转。Boychenko没有透露第二阶段载荷的C2服务器位置,只强调"这是一场资源充足、持续存在的供应链威胁"。

当你下次复制粘贴一个npm install命令时,会不会多看一眼那个包的维护者是谁?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
窦靖童香奈儿早春系列,在比亚利兹跳了支自由的舞,越来越男人了

窦靖童香奈儿早春系列,在比亚利兹跳了支自由的舞,越来越男人了

落雪听梅a
2026-04-29 20:21:36
黑尾酱,彻底消失了?

黑尾酱,彻底消失了?

生如稗草
2026-03-15 08:48:11
突发!俄军制止一起国家政变!激战一昼夜,击毙2500余人

突发!俄军制止一起国家政变!激战一昼夜,击毙2500余人

车窗起雾q
2026-04-29 16:37:56
胡兵:咱俩加上微信吧!戴军:你疯了?你每条朋友圈我都留言,留了十年了!

胡兵:咱俩加上微信吧!戴军:你疯了?你每条朋友圈我都留言,留了十年了!

陈意小可爱
2026-04-29 15:51:08
疏远中国四年后,意大利将成欧元区最大债务国,梅洛尼非常后悔

疏远中国四年后,意大利将成欧元区最大债务国,梅洛尼非常后悔

小兰聊历史
2026-04-29 17:40:07
快被淘汰了才想起了他,开拓者教练组的用人方式令人无法理解?

快被淘汰了才想起了他,开拓者教练组的用人方式令人无法理解?

稻谷与小麦
2026-04-29 22:51:04
刚刚,证监会重磅信号!

刚刚,证监会重磅信号!

成方街哨兵
2026-04-29 17:42:30
巨亏125亿还敢诱多?76亿减值炸雷变ST,10万股民一夜跌懵

巨亏125亿还敢诱多?76亿减值炸雷变ST,10万股民一夜跌懵

慧眼看世界哈哈
2026-04-29 10:21:30
中央明确了!社保最低缴费年限要提高,70、80后得早做准备

中央明确了!社保最低缴费年限要提高,70、80后得早做准备

云鹏叙事
2026-04-12 16:36:39
大学“倒闭潮”倒计时?7年后你的文凭,或许还不如一张电工证

大学“倒闭潮”倒计时?7年后你的文凭,或许还不如一张电工证

小谈食刻美食
2026-04-25 09:37:54
中美关系的反转正在发生:美国对华鹰派开始睁眼看中国

中美关系的反转正在发生:美国对华鹰派开始睁眼看中国

世界背后的秘密
2026-04-29 21:24:27
四川一干部被指非法放贷,非法获利超半亿

四川一干部被指非法放贷,非法获利超半亿

法治边角料
2026-04-29 22:36:36
女生长的太漂亮是什么体验?网友:母以子贵,父以女荣

女生长的太漂亮是什么体验?网友:母以子贵,父以女荣

另子维爱读史
2026-03-10 22:56:08
做完手术人就废了,这5种手术不需要做,别让无知害了自己

做完手术人就废了,这5种手术不需要做,别让无知害了自己

医学科普汇
2026-01-29 06:25:03
足协第五期裁判评议:15个判例中有3例错漏判

足协第五期裁判评议:15个判例中有3例错漏判

懂球帝
2026-04-29 19:01:26
白酒再次被关注!医生发现:脑梗病人喝白酒,不用多久或有4变化

白酒再次被关注!医生发现:脑梗病人喝白酒,不用多久或有4变化

蜉蝣说
2026-04-07 17:45:02
王健林,被逼到崩溃边缘...

王健林,被逼到崩溃边缘...

鸣金网
2026-04-16 19:42:33
1270万毕业生抢567万个岗位!国家突然发文:找不到工作的大学生,可回技校“回炉”

1270万毕业生抢567万个岗位!国家突然发文:找不到工作的大学生,可回技校“回炉”

二宝妈妈谈教育
2026-04-28 14:37:25
难以置信!有福州家长深夜11点多接班主任电话,被宣读防溺水事项

难以置信!有福州家长深夜11点多接班主任电话,被宣读防溺水事项

火山詩话
2026-04-29 08:42:45
英伟达要慌了?一家中国GPU通过微软WHQL认证,是全球第4家

英伟达要慌了?一家中国GPU通过微软WHQL认证,是全球第4家

互联网.乱侃秀
2026-04-28 14:49:09
2026-04-30 02:20:49
碳基打工人
碳基打工人
坐标北京,靠咖啡续命,靠小红书下饭的普通人类。
1949文章数 26关注度
往期回顾 全部

科技要闻

今晨庭审纪实|马斯克当庭讲述OpenAI被偷走

头条要闻

伊朗提出先解除封锁 特朗普回应

头条要闻

伊朗提出先解除封锁 特朗普回应

体育要闻

一场九球狂欢,各路神仙批量下凡

娱乐要闻

马頔一句话,孙杨妈妈怒骂节目组2小时

财经要闻

苏州,率先进入牛市

汽车要闻

技术天花板再摸高 全能型的奕境X9首秀

态度原创

本地
时尚
数码
教育
健康

本地新闻

用青花瓷的方式,打开西溪湿地

夏天穿维希格,原来这么好看

数码要闻

极米推出X50 Ultra / Max投影仪,15499-19499元

教育要闻

高考地理中的艺术治疗

干细胞治烧烫伤能用了么?

无障碍浏览 进入关怀版