网易首页 > 网易号 > 正文 申请入驻

红帽npm包遭遇蠕虫式投毒,窃取凭据后自我传播

0
分享至

一个针对开发者的恶意软件,在盗走各类凭证后,会把加密数据包推送至GitHub公共仓库,并在提交信息里夹带“若让此令牌失效,就毁掉持有者的电脑”的威胁。这种近乎勒索的操作,正出自最新被命名为Miasma的供应链攻击。

安全公司Socket将此次事件定性为“Mini Shai-Hulud的再次上演”:“它在安装时执行、窃取凭证、盯上CI/CD系统、加密数据外传并试图向下游传播,整套战术与之前的Mini Shai-Hulud如出一辙。”而让问题棘手的是,目前没人能确切说出幕后黑手是谁。


臭名昭著的网络犯罪团伙TeamPCP早已把Shai-Hulud蠕虫相关的攻击工具开源,这意味着任何经验丰富的攻击者都能拎包入局,开展类似操作。当攻击武器变成人人可用的公共代码时,安全团队的归因工作几乎陷入僵局——你很难分辨眼前的入侵是原班人马所为,还是来路不明的模仿者。

根据Aikido Security、JFrog、微软、OX Security、SafeDep、StepSecurity以及Wiz多家机构的联合分析,此次被污染的npm包都内置了一段高度混淆的预安装钩子。一旦执行,它会系统性地搜刮GitHub Actions机密、npm令牌、各类云凭证、Kubernetes与Vault材料、SSH密钥、Git凭据等一批敏感文件。

与外传能力相配合的,是攻击者设计的一套加密回传逻辑:数据默认发往“api.anthropic[.]com:443/v1/api”,并把GitHub作为后备通道。这样一来,攻击者既能盗取凭证,又能用这些凭证进一步污染软件供应链,形成连锁反应。Socket透露,恶意代码通过GitHub API提交加密结果时,可以留下类似“IfYouInvalidateThisTokenItWillNukeTheComputerOfTheOwner:”的恐吓信息。

另一个值得留意的细节是,该恶意软件会主动避开俄语系统,这一做法在GlassWorm等供应链攻击中也曾出现。从侧面说明,攻击者对不同语言环境的筛选策略正在成为标配。

SafeDep在对npm端的分析中指出,恶意载荷会调用OIDC令牌交换和whoami接口,重新打包一个tarball(updateTarball, package-updated.tgz),并通过Sigstore为构件签名。而窃取到的凭证最终会流入攻击者创建的公共GitHub仓库,每个仓库的描述都写着同一句话:“Miasma: The Spreading Blight”。OX Security发现,2026年5月29日就已经出现带有这串字符串的提交,这表明该变种或已潜伏一段时间,抑或攻击者在那时便启动了测试。

深入到GitHub层面,蠕虫会先枚举令牌可写入的仓库,再通过GraphQL读取action.yml或action.yaml文件,最后利用createCommitOnBranch变更发起一次工作流提交,让改动看起来像是一次经过验证的签名操作。Wiz的研究人员指出,这个新变种的一大变化是新增了针对云身份的数据收集器,“专门增加了GCP和Azure的身份收集功能,可以把受感染机器能访问的所有身份信息全部拖走”。

当攻击工具不再被少数人垄断,当开源恶意代码库让作案门槛一降再降,供应链安全的对手就从明确的组织变成了一堆影子。对防御方来说,与其纠结“到底是谁”,不如把精力放在检测这种标准化攻击模式上——毕竟,手法不会撒谎。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
正负值-20全场最低,张镇麟总决赛15连胜纪录遭终结

正负值-20全场最低,张镇麟总决赛15连胜纪录遭终结

懂球帝
2026-06-02 22:02:53
重磅7换2!杰伦-布朗模拟去火箭?绿军得到小贾和特雷-墨菲!谁赚谁亏!

重磅7换2!杰伦-布朗模拟去火箭?绿军得到小贾和特雷-墨菲!谁赚谁亏!

篮球大图
2026-06-02 19:08:57
1987年越南王牌飞行员越境挑衅,三枚导弹来袭,精英沦为阶下囚

1987年越南王牌飞行员越境挑衅,三枚导弹来袭,精英沦为阶下囚

唠叨说历史
2026-06-01 16:03:23
百年联排老别墅被“掏空”!住户紧急撤离,房主获刑,阿婆:谁来赔我们?

百年联排老别墅被“掏空”!住户紧急撤离,房主获刑,阿婆:谁来赔我们?

环球网资讯
2026-06-02 19:39:41
24小时已过,普京政府准时断供,航油不卖中国,欧盟启动应急方案

24小时已过,普京政府准时断供,航油不卖中国,欧盟启动应急方案

爱下厨的阿酾
2026-06-02 17:12:48
绝望中翻盘!华裔便利店老板枪杀14岁非裔少年,被判无罪

绝望中翻盘!华裔便利店老板枪杀14岁非裔少年,被判无罪

大洛杉矶LA
2026-06-03 06:52:30
真汉堡王,比利时快餐品牌Quick推出以阿扎尔命名的限定汉堡

真汉堡王,比利时快餐品牌Quick推出以阿扎尔命名的限定汉堡

懂球帝
2026-06-02 19:56:19
演员魏宗万去世,名下遗产不多,只给家里人留下一套房

演员魏宗万去世,名下遗产不多,只给家里人留下一套房

乡野小珥
2026-06-03 05:22:17
HWG!曼联火速签约26岁新中场,4500万的巴西人技巧细腻能边能中

HWG!曼联火速签约26岁新中场,4500万的巴西人技巧细腻能边能中

里芃芃体育
2026-06-03 07:31:20
穿着阿森纳球衣庆祝夺冠,WWE女星遭摔角迷调侃!

穿着阿森纳球衣庆祝夺冠,WWE女星遭摔角迷调侃!

乐道足球C
2026-06-02 15:31:22
马斯克的 xAI 招中文 AI 训练师:远程可兼职,时薪 300 元

马斯克的 xAI 招中文 AI 训练师:远程可兼职,时薪 300 元

云头条
2026-06-01 13:15:26
土伦杯神奇一幕!巴卢穆埃内首次触球破门,效力南通创中青赛纪录

土伦杯神奇一幕!巴卢穆埃内首次触球破门,效力南通创中青赛纪录

奥拜尔
2026-06-02 23:36:18
“怎么那么多人不上班”!网红奶茶深圳门店,有人排队1小时!负责人曾回应争议

“怎么那么多人不上班”!网红奶茶深圳门店,有人排队1小时!负责人曾回应争议

南方都市报
2026-06-02 18:03:43
1.2万亿顺差创百年纪录,张燕生却警告:再赚下去,中国要有麻烦

1.2万亿顺差创百年纪录,张燕生却警告:再赚下去,中国要有麻烦

趣文说娱
2026-05-29 20:13:52
日本菲律宾略过台湾擅自划界,吕礼诗:民进党自甘堕落

日本菲律宾略过台湾擅自划界,吕礼诗:民进党自甘堕落

金牛传声
2026-06-03 08:44:04
身家1007亿美元!孙正义重登亚洲首富

身家1007亿美元!孙正义重登亚洲首富

星岛记事
2026-06-03 08:31:04
赤峰体校事件:最气人的是,他们不但霸凌同学,还拍视频炫耀

赤峰体校事件:最气人的是,他们不但霸凌同学,还拍视频炫耀

老张侃诗词
2026-06-02 13:22:11
为什么很多女性不愿意做婚检?一个女护士说出大实话,原因太现实

为什么很多女性不愿意做婚检?一个女护士说出大实话,原因太现实

千秋文化
2026-05-26 19:22:14
阿尔巴:对我而言梅西就是历史最佳,并且他从不和任何人比较

阿尔巴:对我而言梅西就是历史最佳,并且他从不和任何人比较

懂球帝
2026-06-03 09:15:37
善恶终有报!不顾央视警告,与刘涛传出绯闻的杨烁,终将自食恶果

善恶终有报!不顾央视警告,与刘涛传出绯闻的杨烁,终将自食恶果

圆梦的小老头
2026-06-01 04:51:39
2026-06-03 09:40:49
野生运营
野生运营
懂点产品,懂点AI,正在努力给平淡日子搞点新花样。
4533文章数 44关注度
往期回顾 全部

科技要闻

员工抗议键鼠追踪,Meta让步:可暂停30分钟

头条要闻

牛弹琴:中国一邻国正在疯狂表演 严重伤害中国人感情

头条要闻

牛弹琴:中国一邻国正在疯狂表演 严重伤害中国人感情

体育要闻

1米74的业余联赛替补,在英超踢中卫

娱乐要闻

奚梦瑶何猷君补办婚礼超幸福

财经要闻

左手通胀右手衰退,欧美当下的困局

汽车要闻

星途神秘新车轮廓曝光 又一款性能SUV要来了?

态度原创

教育
亲子
房产
公开课
军事航空

教育要闻

小学几何题,难倒了不少的家长和学生,换个思路试试

亲子要闻

可愛小豬歡樂歌

房产要闻

5200巨量投资曝光!未来五年,海南格局大变!

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

伊朗媒体新发布最高领袖照片

无障碍浏览 进入关怀版