您现在的位置是:电脑教程 >>正文
朝鲜升级供应链恶意软件 XORIndex,再次瞄准 npm 生态系统
电脑教程72251人已围观
简介Socket威胁研究团队最新披露,朝鲜国家支持的黑客组织在"传染性面试"攻击活动中采用了新型恶意软件加载器XORIndex,该恶意程序专门通过npm软件包注册表渗透软件供应链。攻击规模与持续性此次攻击 ...
Socket威胁研究团队最新披露 ,朝鲜次瞄朝鲜国家支持的升级生态黑客组织在"传染性面试"攻击活动中采用了新型恶意软件加载器XORIndex ,该恶意程序专门通过npm软件包注册表渗透软件供应链。链恶

此次攻击并非孤立事件 ,意软而是再准针对开发者、香港云服务器求职者以及持有加密货币资产或敏感凭证人员的系统持续性攻击行动 。2025年6月至7月期间 ,朝鲜次瞄攻击者向npm注册表上传了67个恶意软件包,升级生态其中28个携带XORIndex加载器。链恶截至报告发布时,服务器租用意软仍有27个恶意包处于活跃状态,再准这些软件包累计下载量已超过1.7万次 。系统
XORIndex技术分析该恶意软件因其采用XOR编码字符串和基于索引的朝鲜次瞄混淆技术而得名 ,其攻击流程分为四个阶段:
(1) 收集主机元数据(主机名、升级生态用户名、模板下载链恶IP地址 、地理位置)
(2) 通过硬编码C2服务器传输数据,包括:
https://log-writter[.]vercel[.]app/api/ipcheckhttps://soc-log[.]vercel[.]app/api/ipcheck(3) 使用eval()执行攻击者提供的JavaScript有效载荷
(4) 加载BeaverTail等第二阶段恶意程序,进而获取已知后门程序InvisibleFerret
数据窃取机制BeaverTail恶意软件会系统扫描以下目标:
加密货币钱包(MetaMask 、Coinbase Wallet等)浏览器扩展程序关键配置文件目录(如/Library/Application Support/Exodus/)macOS钥匙串文件Chromium和Firefox浏览器配置文件收集的云计算数据被压缩为ZIP文件上传至http://144[.]217[.]86[.]88/uploads,同时还会在内存中加载执行第三阶段恶意程序InvisibleFerret 。
技术演进路径研究报告详细揭示了XORIndex从基础原型到成熟恶意软件的演变过程 :
postcss-preloader:基础信标功能,无混淆措施js-log-print:增加侦察功能但存在IP处理缺陷dev-filterjs:引入ASCII缓冲区的字符串级混淆cronek:完整的高防服务器XOR字符串隐藏 、端点轮换和隐蔽技术安全建议此次攻击活动展现出朝鲜网络攻击行动的日趋成熟 ,其特征包括:
重复使用硬编码C2基础设施模块化加载器架构针对可信开源生态系统的精准打击安全专家建议开发者和开源社区保持高度警惕 ,特别防范通过软件供应链渗透和针对特定人群的免费模板定向攻击。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/287e499708.html
相关文章
世界十大暗网深网论坛巡礼
电脑教程暗网中有无数的论坛,这些论坛始终都是网络犯罪活动的中心。黑客和攻击者都在这些论坛上聚集,被窃数据、黑客工具和非法服务在这里进行交易。从互联网的最深处,分析人员凝练了十大暗网/深网论坛。通过这些隐秘的论 ...
【电脑教程】
阅读更多单反相机录像的优劣势及应用(深入了解单反相机录像功能的特点和适用场景)
电脑教程单反相机作为专业摄影设备,一直以来都是摄影师的首选工具。然而,近年来,随着技术的不断发展,单反相机开始拥有了录像功能。本文将深入探讨以单反相机录像为主题,分析其优劣势以及在不同场景下的应用。标题和1. ...
【电脑教程】
阅读更多苹果笔记本如何装回苹果系统教程软件(一步步教你如何重新安装苹果系统并安装必备软件)
电脑教程苹果笔记本是一款功能强大的电脑设备,但有时由于一些原因,我们可能需要重新安装苹果系统并安装一些必备软件。本文将为大家提供详细的教程,帮助你轻松完成这个过程。1.检查系统要求:确保你的苹果笔记本符合安装 ...
【电脑教程】
阅读更多