您现在的位置是:系统运维 >>正文
恐怖如斯!发现有攻击者使用 NPM 包从本机窃取 SSH 密钥!
系统运维81515人已围观
简介软件威胁研究人员上月初2024 年 1 月)发现有恶意 NPM 软件包,会窃取电脑的 SSH 密钥并上传至 Github。幸运的是 Github 在 1 月初发现后在没有被大面积扩散之前已从 NPM ...
软件威胁研究人员上月初(2024 年 1 月)发现有恶意 NPM 软件包 ,恐怖会窃取电脑的攻击 SSH 密钥并上传至 Github。
幸运的用N钥是 Github 在 1 月初发现后在没有被大面积扩散之前已从 NPM 注册表中删除了两个软件包 :warbeast2000和kodiak2k
详细了解下它们做了什么 ?
warbeast2000
以下代码不是很复杂 ,一旦将其包安装到自己的包从本机电脑上后,会做以下几件事:
启动一个安装后的恐怖脚本读取 home 目录下的/.ssh/id_rsa文件(代码 L10 行定义的路径 filePath ,代码 L13 行使用 Node.js API 从本地文件系统获取私钥信息)对获取到的攻击密钥 base64 编码并上传至攻击者的模板下载 Github 仓库
这段代码看完,真是用N钥恐怖如斯!id_rsa是包从本机ssh-keygen生成的 SSH 密钥默认文件,在 Windows、恐怖MacOS 、攻击Linux 、用N钥Unix 系统上是包从本机一个标准文件名了,开发者通常使用它访问自己的恐怖私有仓库 ,例如 Github 、云计算攻击Gitlab 等。用N钥
要注意的是,除了 id_rsa 是默认的文件名,.ssh 这个文件夹也是可以访问的 ,意味这该文件夹下的内容也是可以被全部窃取的。高防服务器很显然 ,“这个攻击者的软件包很可能还处于开发中...”
好在 ,该软件包已于 1 月 3 日左右被报告给了 NPM 管理员 ,并且已被删除 。
kodiak2k
warbeast2000被发现后的不久 ,1 月 5 日又发现一个类似的软件包kodiak2k,与上面代码类似都会获取本机 ssh 密钥,不同的是该软件似乎在攻击一个具体的名为meow的香港云服务器用户。

上次刚发现有人将武林外传 上传至 NPM 仓库,当免费网盘使用,这次竟有人恶意利用 NPM 、Github 窃取用户的 SSH 密钥 ,幸运的是这次发现的早 ,影响范围有限。warbeast2000 软件包的下载量略低于400次,而 kodiak2k 的亿华云下载量约为950次 。
从侧面也反映出 NPM、Github 被滥用的行为正在扩大 ,不知不觉中也会影响到我们每个人。本次事件也应引起我们大家的注意,开发人员和开发组织在选择一些 NPM 包时也需要进行安全评估 。
这种事件并非 NPM 独有 ,Python 的包管理 PyPI 也曾受到恶意包的困扰,参考 https://www.scmagazine.com/brief/info-crypto-stealing-python-packages-proliferate。
本文参考 https://www.reversinglabs.com/blog/gitgot-cybercriminals-using-github-to-store-stolen-data 。建站模板
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/363d699630.html
上一篇:顶尖CISO拥有的品质
相关文章
浏览器自动化框架沦为攻击者的工具
系统运维5月27日消息,安全公司Team Cymru的研究人员表示,越来越多的威胁参与者正在使用免费的浏览器自动化框架作为其攻击活动的一部分。研究人员表示,该框架的技术准入门槛故意保持在较低水平,以创建一个由 ...
【系统运维】
阅读更多手工制作电脑闹钟礼物,让时间更有意义(用心创造独特礼物,给亲朋好友带来温暖和惊喜)
系统运维随着科技的进步,电脑闹钟已经成为我们日常生活中不可或缺的一部分。为了让时间更有意义,我们可以亲手制作一份特别的电脑闹钟礼物,送给亲朋好友,给他们带来温暖和惊喜。本文将分享一个简单的电脑闹钟制作教程,帮 ...
【系统运维】
阅读更多电脑无线联网密码错误的解决方法(如何解决电脑无线联网时输入密码错误的问题)
系统运维在如今的数字化时代,几乎每个人都离不开互联网。而电脑作为最常见的上网设备之一,无线联网已经成为了大多数人的首选。然而,有时我们在电脑上尝试连接无线网络时,却遇到了密码错误的困扰。这种情况下,我们应该如 ...
【系统运维】
阅读更多