您现在的位置是:数据库 >>正文
热门 npm 包被植入加密挖矿软件,感染目标涉及中国
数据库47人已围观
简介近日,有研究人员发现,一些热门的npm包遭到入侵,攻击者利用窃取到的令牌将带有加密挖矿恶意软件的版本发布到了官方包注册表中。Rspack 的开发人员透露,他们的两个npm 包@rspack/core ...
近日,热门入加染目有研究人员发现,包被植标涉一些热门的密挖npm包遭到入侵 ,攻击者利用窃取到的矿软令牌将带有加密挖矿恶意软件的版本发布到了官方包注册表中。

Rspack 的感及中开发人员透露 ,他们的热门入加染目两个npm 包@rspack/core 和 @rspack/cli均被入侵。Rspack 被宣传为 webpack 的包被植标涉替代品,是密挖一款用 Rust 编写的“高性能 JavaScript 打包工具”。免费模板最初由字节跳动开发 ,矿软现在已经被阿里巴巴、感及中亚马逊 、热门入加染目 Discord 和微软等几家公司采用。包被植标涉受影响的密挖两个包每周的下载量分别超过 30万次和 14.5万次 ,表明它们颇受开发人员欢迎。矿软
对这两个库的感及中恶意版本进行的分析显示 ,它们包含了调用远程服务器(“80.78.28[.]72”)的代码 ,用于传输敏感的配置信息 ,建站模板例如云服务凭据。同时它们还通过向“ipinfo[.]io/json”发出 HTTP GET 请求来收集 IP 地址和位置信息。为了取得性能和隐秘性的平衡,恶意加密挖矿活动还将CPU使用率限制在了75% 。
值得注意的是,这种攻击还把感染范围限制在了特定一些国家,如中国、俄罗斯 、白俄罗斯和伊朗。攻击的最终目标是在安装这些包时 ,云计算在受影响的 Linux 主机上触发 XMRig 加密货币挖矿软件的下载和执行 。这一操作需通过“package.json”文件中指定的一个 postinstall 脚本来实现。
目前含有恶意软件的版本已被撤下,新发布了安全的1.18版本。此外,项目维护人员还表示 ,他们已经作废了所有现有的 npm 令牌和 GitHub 令牌,检查了代码库和 npm 包的权限,高防服务器并审核了源代码是否存在潜在的漏洞,对令牌被窃取的根本原因进行了调查。
据悉,针对 Rspack的npm包的攻击还包含另一个名为Vant的npm 包 ,该包每周下载量超过 4.1 万次。 Sonatype的研究人员表示,攻击者成功地将几个被感染的版本发布到了 npm 注册表中,服务器租用包括 2.13.3 、2.13.4 、2.13.5 、3.6.13 、3.6.14 、3.6.15 、4.9.11 、4.9.12 、4.9.13 和4.9.14版本。目前,最新的安全版本4.9.15已发布 ,建议受影响的用户及时升级。
源码库Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/445d599549.html
相关文章
ODM:一种以结果为导向的网络安全建设度量指标体系
数据库2023年,全球企业组织在网络安全技术、产品及服务方面的支出超过了1900亿美元,同比增长12.7%。与此同时,也有越来越多的CISO和安全团队感到精疲力竭,他们已经为企业安全建设工作付出了最大的努力 ...
【数据库】
阅读更多利用USB恢复系统(快速恢复系统无需专业知识,尽在本文!)
数据库在使用电脑过程中,我们难免会遇到系统崩溃、蓝屏等问题。而使用USB恢复系统则成为了一种简单、高效的解决方案。本文将以教程的形式,为大家详细介绍如何利用USB进行系统恢复。一:准备工作:购买合适的USB ...
【数据库】
阅读更多外包网络安全:中小企业如何做出明智之举
数据库可外包的内容中小企业可以将一系列网络安全功能外包给外部专家,常见的服务包括:• 托管安全服务提供商(MSSP):处理威胁监控、防火墙管理和实时警报等任务。• 安全运营中心(SOC)即服务:提供全天候监 ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- Excel表格突出显示包含某个字的单元格的方法教程
- 如何通过无线路由器更改密码,保障网络安全(简明易懂的教程,轻松学会更改无线路由器密码)
- S900机油性能评测及使用经验(探索S900机油的卓越品质和适用性能)
- windows11的Android未来有保障:Amazon Appstore 将支持
- 简单实用的电脑系统删除教程(快速删除电脑系统,轻松清理硬盘空间)
- Google Play 版优酷居然没广告!欺负国人?
- 飞书收集表导出为Excel文件的方法
- Android 5.0截图现星星图标是什么
- 红米Note2的拍照表现(红米Note2相机性能测评与样张欣赏)
- Excel让文字不溢出单元格的方法教程 网站建设源码库企业服务器b2b信息平台亿华云云服务器香港物理机