您现在的位置是:数据库 >>正文
恐怖如斯!发现有攻击者使用 NPM 包从本机窃取 SSH 密钥!
数据库776人已围观
简介软件威胁研究人员上月初2024 年 1 月)发现有恶意 NPM 软件包,会窃取电脑的 SSH 密钥并上传至 Github。幸运的是 Github 在 1 月初发现后在没有被大面积扩散之前已从 NPM ...
软件威胁研究人员上月初(2024 年 1 月)发现有恶意 NPM 软件包,恐怖会窃取电脑的攻击 SSH 密钥并上传至 Github。
幸运的用N钥是 Github 在 1 月初发现后在没有被大面积扩散之前已从 NPM 注册表中删除了两个软件包:warbeast2000和kodiak2k
详细了解下它们做了什么 ?
warbeast2000
以下代码不是很复杂,一旦将其包安装到自己的包从本机电脑上后 ,会做以下几件事:
启动一个安装后的恐怖脚本读取 home 目录下的/.ssh/id_rsa文件(代码 L10 行定义的路径 filePath,代码 L13 行使用 Node.js API 从本地文件系统获取私钥信息)对获取到的攻击密钥 base64 编码并上传至攻击者的香港云服务器 Github 仓库
这段代码看完,真是用N钥恐怖如斯 !id_rsa是包从本机ssh-keygen生成的 SSH 密钥默认文件,在 Windows、恐怖MacOS、攻击Linux、用N钥Unix 系统上是包从本机一个标准文件名了,开发者通常使用它访问自己的恐怖私有仓库,例如 Github、源码下载攻击Gitlab 等。用N钥
要注意的是 ,除了 id_rsa 是默认的文件名,.ssh 这个文件夹也是可以访问的,意味这该文件夹下的内容也是可以被全部窃取的 。源码库很显然,“这个攻击者的软件包很可能还处于开发中...”
好在,该软件包已于 1 月 3 日左右被报告给了 NPM 管理员 ,并且已被删除 。
kodiak2k
warbeast2000被发现后的不久 ,1 月 5 日又发现一个类似的软件包kodiak2k,与上面代码类似都会获取本机 ssh 密钥 ,不同的是该软件似乎在攻击一个具体的名为meow的模板下载用户。

上次刚发现有人将武林外传 上传至 NPM 仓库,当免费网盘使用,这次竟有人恶意利用 NPM、Github 窃取用户的 SSH 密钥 ,幸运的是这次发现的早 ,影响范围有限。warbeast2000 软件包的下载量略低于400次,而 kodiak2k 的建站模板下载量约为950次 。
从侧面也反映出 NPM 、Github 被滥用的行为正在扩大,不知不觉中也会影响到我们每个人。本次事件也应引起我们大家的注意 ,开发人员和开发组织在选择一些 NPM 包时也需要进行安全评估。
这种事件并非 NPM 独有,Python 的包管理 PyPI 也曾受到恶意包的困扰 ,参考 https://www.scmagazine.com/brief/info-crypto-stealing-python-packages-proliferate 。
本文参考 https://www.reversinglabs.com/blog/gitgot-cybercriminals-using-github-to-store-stolen-data。服务器租用
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/363d699630.html
相关文章
新兴网络安全威胁和攻击者策略
数据库1986 年首个针对个人电脑的计算机病毒出现以来,近四十年来,网络威胁不断演变,网络安全领域面临着越来越复杂的挑战。虽然许多人都熟悉网络钓鱼和勒索软件等常见威胁,但更新、更有针对性的攻击正在出现,威胁 ...
【数据库】
阅读更多电脑操作输入名字教程(轻松学会在电脑上输入你的名字)
数据库随着科技的不断发展,电脑已经成为我们生活中不可或缺的一部分。在使用电脑的过程中,输入名字是常见的操作之一。本文将为大家介绍如何轻松地在电脑上输入自己的名字,并提供一些实用的技巧和小窍门。一、选择合适的 ...
【数据库】
阅读更多电脑错误关机后重启很慢的原因及解决方法(电脑重启速度缓慢的关键问题和有效解决方案)
数据库当我们电脑出现错误关机后重新启动时,往往会发现它的重启速度变得非常缓慢。这种情况不仅耗费时间,也会影响到我们的工作效率。本文将探讨电脑错误关机后重启慢的原因,并提供一些有效的解决方法,以帮助读者解决这 ...
【数据库】
阅读更多