网易首页 > 网易号 > 正文 申请入驻

【安全圈】官方 SAP npm 软件包遭入侵,用于窃取凭证

0
分享至

关键词

入侵

多个官方 SAP npm 软件包疑似遭 TeamPCP 供应链攻击,被入侵后用于窃取开发者系统中的凭证和身份验证令牌。


安全研究人员报告称,此次入侵影响了四个软件包,目前这些版本在 NPM 上已标记为弃用:

  • @cap-js/sqlite – v2.2.2

  • @cap-js/postgres – v2.2.2

  • @cap-js/db-service – v2.10.1

  • mbt – v1.2.48

这些软件包支持 SAP 的云应用程序编程模型(CAP)和云 MTA,常用于企业开发。

据 Aikido 和 Socket 的最新报告,遭入侵的软件包被修改,加入了恶意的 “preinstall” 脚本,在安装 npm 软件包时会自动执行。

该脚本会启动名为 setup.mjs 的加载程序,从 GitHub 下载 Bun JavaScript 运行时,并使用它来执行经过高度混淆的 execution.js 有效载荷。

此有效载荷是一个信息窃取程序,用于从开发者计算机和持续集成 / 持续交付(CI/CD)环境中窃取多种凭证,包括:

  • npm 和 GitHub 身份验证令牌

  • SSH 密钥和开发者凭证

  • 亚马逊网络服务(AWS)、微软 Azure 和谷歌云的云凭证

  • Kubernetes 配置和密钥

  • CI/CD 管道密钥和环境变量

该恶意软件还尝试直接从 CI 运行程序的内存中提取密钥,这与 TeamPCP 在之前供应链攻击中提取凭证的方式类似。

Socket 解释说:“在 CI 运行程序上,有效载荷会执行一个嵌入的 Python 脚本,该脚本读取 Runner.Worker 进程的 /proc/ /maps 和 /proc/ /mem,以直接从运行程序内存中提取所有匹配‘key":{"value":"...","isSecret":true} 的密钥,绕过 CI 平台应用的所有日志掩码。这种密钥内存扫描器在结构上与 Bitwarden 和 Checkmarx 事件中记录的扫描器相同。”

一旦收集到数据,它会被加密并上传到受害者账户下的公共 GitHub 存储库。这些存储库的描述为 “A Mini Shai - Hulud has Appeared”,这也与 Bitwarden 供应链攻击中出现的 “Shai - Hulud: The Third Coming” 字符串类似。

与之前的攻击类似,部署的有效载荷还包含自我传播到其他软件包的代码。

利用窃取的 npm 或 GitHub 凭证,它试图修改其获得访问权限的其他软件包和存储库,并注入相同的恶意代码以进一步传播。

研究人员有一定把握将此次攻击与 TeamPCP 威胁行为者联系起来,他们在之前针对 Trivy、Checkmarx 和 Bitwarden 的供应链攻击中使用过类似代码和策略。

虽然尚不清楚威胁行为者是如何入侵 SAP 的 npm 发布流程,但安全工程师阿德南・汗(Adnan Khan)报告称,可能是由于配置错误的 CircleCI 作业导致 NPM 令牌暴露。

BleepingComputer 联系了 SAP,以了解 npm 软件包是如何被入侵的,但截至发布时未收到回复。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
斯诺克赛程:决出4强,火箭背靠背冲冠,名将PK墨菲,囧哥首秀!

斯诺克赛程:决出4强,火箭背靠背冲冠,名将PK墨菲,囧哥首秀!

刘姚尧的文字城堡
2026-05-15 08:28:08
夏天已至,医生叮嘱高血压患者:宁可吃桃子,也别天天吃这5种物

夏天已至,医生叮嘱高血压患者:宁可吃桃子,也别天天吃这5种物

路医生健康科普
2026-05-15 17:57:30
AI整活《黑神话·金莲》?这身材比例我给7分,3分扣在不像真人

AI整活《黑神话·金莲》?这身材比例我给7分,3分扣在不像真人

晚星归航2
2026-05-14 06:57:22
命运多舛,古桥亨梧首次入选国家队后,7年时间仍未能参加大赛

命运多舛,古桥亨梧首次入选国家队后,7年时间仍未能参加大赛

懂球帝
2026-05-15 15:09:09
体检报告中,若3个指标都正常,基本可以排除很多疾病

体检报告中,若3个指标都正常,基本可以排除很多疾病

芹姐说生活
2026-05-08 19:06:29
解秀梅大胆拥抱毛主席,多年后吕厚民回忆称:主席可能被吓到了

解秀梅大胆拥抱毛主席,多年后吕厚民回忆称:主席可能被吓到了

春秋砚
2026-04-22 11:40:08
10年麻将馆老板囗述:凡是爱打麻将的,没有一个人日子是过得好的

10年麻将馆老板囗述:凡是爱打麻将的,没有一个人日子是过得好的

小噎论事
2026-04-24 17:15:21
时隔1年,官方终于交底,没靠预警机帮忙,印度阵风死得一点不冤

时隔1年,官方终于交底,没靠预警机帮忙,印度阵风死得一点不冤

萧鮖记录风土人情
2026-05-14 22:18:22
狄龙·布鲁克斯真的讨厌詹姆斯吗?答案可能会让你感到惊讶

狄龙·布鲁克斯真的讨厌詹姆斯吗?答案可能会让你感到惊讶

夜白侃球
2026-05-15 10:31:49
一场外交盛事 为何成了全球“圈粉”现场?

一场外交盛事 为何成了全球“圈粉”现场?

看看新闻Knews
2026-05-15 00:00:12
近日范冰冰在海外刷屏了,在国内封杀却在海外混得风生水起?

近日范冰冰在海外刷屏了,在国内封杀却在海外混得风生水起?

今古深日报
2026-05-15 10:57:08
蒋毅妻子晒结婚证公开喊话蒋毅和赵樱子:隐忍退让不是好拿捏

蒋毅妻子晒结婚证公开喊话蒋毅和赵樱子:隐忍退让不是好拿捏

观鱼听雨
2026-05-15 22:06:27
世体:若昂-佩德罗梦想加盟巴萨,但费用低于1亿欧很难签下他

世体:若昂-佩德罗梦想加盟巴萨,但费用低于1亿欧很难签下他

懂球帝
2026-05-15 18:31:29
国际乒联亲宣!64岁蔡振华再破天花板,让刘国梁和乒坛“沉默”了

国际乒联亲宣!64岁蔡振华再破天花板,让刘国梁和乒坛“沉默”了

以茶带书
2026-05-05 17:10:10
夺冠狂喜难掩离别悲伤!国米离队人员盘点,生涯巅峰是蓝黑色!

夺冠狂喜难掩离别悲伤!国米离队人员盘点,生涯巅峰是蓝黑色!

肥强侃球
2026-05-15 23:52:43
故事:内蒙挖出契丹女尸,考古专家剥去11层外衣,突然大喊:快跑

故事:内蒙挖出契丹女尸,考古专家剥去11层外衣,突然大喊:快跑

飞云如水
2025-01-30 09:11:09
当你老了,不要对任何人,包括子女,兄弟姐妹,透露这3件事

当你老了,不要对任何人,包括子女,兄弟姐妹,透露这3件事

阿凯销售场
2026-05-05 03:41:04
人老了,再憋的慌也不要去这几个地方:1、原来的单位;2、不远不近的亲戚;3、可有可无的聚会

人老了,再憋的慌也不要去这几个地方:1、原来的单位;2、不远不近的亲戚;3、可有可无的聚会

四行书
2026-03-30 12:35:12
中美会谈收官,中方一锤定音,特朗普喊话世界,美媒直呼美国变了

中美会谈收官,中方一锤定音,特朗普喊话世界,美媒直呼美国变了

明天后天大后天
2026-05-16 02:24:33
“男人的劲再大,再强壮,女人也不怕你。你征服不了她,别不信”

“男人的劲再大,再强壮,女人也不怕你。你征服不了她,别不信”

皓皓情感说
2026-05-10 15:12:11
2026-05-16 03:39:00
安全圈
安全圈
国内首家大安全概念新媒体
6631文章数 4688关注度
往期回顾 全部

科技要闻

直降千元起步!苹果华为率先开启618让利

头条要闻

黄仁勋在北京喝豆汁痛苦皱眉 问“这是什么东西”

头条要闻

黄仁勋在北京喝豆汁痛苦皱眉 问“这是什么东西”

体育要闻

德约科维奇买的球队,从第6级联赛升入法甲

娱乐要闻

方媛为何要来《桃花坞6》没苦硬吃?

财经要闻

腾讯掉队,马化腾戳破真相

汽车要闻

高尔夫GTI刷新纽北纪录 ID. Polo GTI迎全球首秀

态度原创

艺术
健康
游戏
本地
时尚

艺术要闻

1008米!沙特“世界第一高楼”项目,为何极有可能建成?

专家揭秘干细胞回输的安全风险

《街霸6》春丽新品来了!招牌肉腿完美还原

本地新闻

用苏绣的方式,打开江西婺源

顶级团队拍出来的作品不如素人,问题出在哪儿了?

无障碍浏览 进入关怀版