您现在的位置是:电脑教程 >>正文

黑客向 NPM 发送大量伪造包,引发 DoS 攻击

电脑教程21132人已围观

简介The Hacker News 网站披露,攻击者在 npm 开源软件包存储库中“投放”大量伪造的软件包,这些软件包导致了短暂拒绝服务DoS)攻击。Checkmarx 的研究人员 Jossef Haru ...

The 黑客Hacker News 网站披露 ,攻击者在 npm 开源软件包存储库中“投放”大量伪造的发送发软件包 ,这些软件包导致了短暂拒绝服务(DoS)攻击 。大量

Checkmarx 的伪造研究人员 Jossef Harush Kadouri 在上周发布的一份报告中表示,攻击者利用开源生态系统在搜索引擎上的包引良好声誉,创建恶意网站并发布带有恶意网站链接的攻击空包,高防服务器此举可能导致拒绝服务(DoS)攻击,黑客使 NPM 变得极不稳定 ,发送发甚至偶尔会出现服务不可用的大量“错误”。

在最近观察到的伪造一波攻击活动中,软件包版本数量达到了 142 万个,包引显然比 npm 上发布的攻击约 80 万个软件包数量大幅上升。

Harush Kadouri 解释称攻击者“借用”开源存储库在搜索引擎中排名创建流氓网站 ,香港云服务器黑客并在 README.md 文件中上传空的发送发 npm 模块和指向这些网站的链接。由于开源生态系统在搜索引擎上享有盛誉 ,大量任何新的开源软件包及其描述都会继承这一良好声誉 ,并在搜索引擎中得到很好的索引 ,因此毫无戒心的用户更容易看到它们。源码下载

值得注意的是 ,鉴于整个攻击过程都是自动化的,众多虚假软件包同时发送产生的负载导致 NPM 在 2023 年 3 月底时间歇性地出现了稳定性问题 。

Checkmarx 指出 ,此次攻击活动背后可能有多个威胁攻击者 ,模板下载其最终目的也略有差别 ,大致可分作为以下三种 :

第一是利用 RedLine Stealer、Glupteba、SmokeLoader 和加密货币矿工等恶意软件感染受害者的系统;第二是使用恶意链接会将用户索引至类似速卖通这样的具有推荐 ID 的合法电子商务网站,亿华云一旦受害者在这些平台上购买商品,攻击者就会获得分成利润;第三类则是邀请俄罗斯用户加入专门从事加密货币的 Telegram 频道 。

最后,Harush Kadouri 强调攻击者会不断地利用新技术来发动网络攻击活动,因此在同毒害软件供应链生态系统的攻击者进行斗争具有很强的挑战性 , 为了防止此类自动化攻击活动 ,服务器租用建议 npm 在创建用户帐户时采用反机器人技术 。

Tags:

相关文章

  • 面向非网络工程师的BGP指南

    电脑教程

    译者 |范晓波审校 |孙淑娟什么是 BGP?边界网关协议BGP)是互联网的主要路由协议。它被描述为“使互联网工作”的协议,因为它在允许流量快速有效地传输方面发挥着重要的作用。BGP的最初功能是在边缘路 ...

    电脑教程

    阅读更多
  • w10黑屏怎么恢复系统

    电脑教程

    我们在使用win10操作系统的时候,有的情况下可能会出现电脑黑屏的情况。对于这种问题小编觉得可能是因为我们电脑兼容性的问题,或者就是硬件部件出现了一些故障导致的。我们可以使用排除法来对我们电脑的故障进 ...

    电脑教程

    阅读更多
  • win10蓝屏一直卡在100%怎么解决

    电脑教程

    在我们日常使用计算机的时候,如果是win10系统的电脑可能就会遇到使用的时候出现蓝屏的情况。对于系统蓝屏并且进度一直卡在100%没反应的情况,小编觉得可能是因为我们的系统在安装的过程中出现了问题导致的 ...

    电脑教程

    阅读更多

滇ICP备2023000592号-18