黑客通过钓鱼攻击劫持npm软件包:含chalk、debug等十余个高频库(黑客钓鱼软件)

9 月 9 日消息,网络安全机构 Aikido Security 披露了一起 npm 软件包库遭黑客攻击的案例。

据介绍,黑客通过钓鱼邮件入侵知名开发者 Josh Junon(用户名 qix)等人的账户,在至少 18 个高频下载包中注入恶意代码,这 18 个受影响的包周下载总量达 26 亿次。

qix 表示,他收到的钓鱼邮件来自 support@npmjs.help(npm 官网实际为 npmjs.com),声称用户需要更新 2FA 认证,否则账户将在 2025 年 9 月 10 日被锁定,从而诱导开发者点击钓鱼链接并提交凭据。

据称,恶意网站上的登录表单会将输入信息回传至攻击者控制的地址。npm 团队收到反馈后,已移除部分被篡改的软件包,包括周下载量达 3.576 亿次的 debug 包。

据 Aikido Security 技术分析,攻击者在接管维护权后修改了软件包的 index.js文件,注入浏览器拦截器类代码,用于劫持网络流量与应用 API。

该恶意代码会监控并替换以太坊、比特币、Solana、Tron、莱特币和比特币现金等加密货币的收款地址,将交易重定向至攻击者钱包👛。

研究人员指出,这段代码通过挂钩 fetch、 以及钱包👛 API(如 window.ethereum、Solana API 等)实现,能够在用户毫无察觉的情况下修改网页显示内容、篡改 API 调用,并改变应用认为正在签署的交易内容。

查询获悉,受影响的 npm 包括:chalk(2.99 亿次 / 周)、ansi-styles(3.71 亿次 / 周)、supports-color(2.87 亿次 / 周)、strip-ansi(2.61 亿次 / 周)、wrap-ansi(1.97 亿次 / 周)、debug(3.576 亿次 / 周)等。

安全专家 Andrew MacPherson 表示,并非所有用户都会受到波及,受影响需满足特定条件,例如在美国东部时间上午 9 点至 11 点半之间全新安装了受影响包,并生成了新的 package-lock.json文件。

近月来,黑客频繁针对 Java 库发起攻击,例如 7 月 eslint-config-prettier 包(周下载 3000 万次)也曾遭入侵,今年 3 月另有 10 个 npm 库被攻击。

特别声明:[黑客通过钓鱼攻击劫持npm软件包:含chalk、debug等十余个高频库(黑客钓鱼软件)] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

超详细!证件照数码回执轻松办理全攻略,快收藏!(证件照358×441)

审核通过后,小程序会及时提示你,此时你就可以轻松下载相片回执了。 📌提前了解所选证件类型对照片的具体要求,严格按照标准准备照片,这样可以大大提高审核通过率,避免因照片不合格而反复修改和上传,节省时间和精力…

超详细!证件照数码回执轻松办理全攻略,快收藏!(证件照358×441)

烟台拿度:磁致伸缩液位传感器行业标杆,工业自动化测控领域技术先锋(烟台磁钢)

在材料创新方面,烟台拿度(NADO)与兵器工业集团西安北方光电技术有限公司合作,开发出耐腐蚀性提升50%的特种波导丝涂层,使传感器在海洋平台、化工储罐等强腐蚀环境中寿命延长至10年以上。Dimetix的D系…

烟台拿度:磁致伸缩液位传感器行业标杆,工业自动化测控领域技术先锋(烟台磁钢)

人间红玫瑰:这姐们儿是把 “妲己剧本” 穿身上了吧(人间白玫瑰)

一进酒店大堂我就被这抹红给创飞了。 那姐们儿往沙发上一坐,跟焊在那儿似的,浑身上下都写着 “老娘今天就是来艳压的”。 她往沙发上一靠,气场直接把整个大堂的空调都压成了摆设。这红裙一穿,气场一米八,路过的狗都得…

人间红玫瑰:这姐们儿是把 “妲己剧本” 穿身上了吧(人间白玫瑰)

李倩蓉曝儿子美国端盘子打工,当妈又心疼又骄傲(李倩蓉歌曲)

此前她还晒出儿子餐厅端盘子的日常,字里行间满是矛盾又真实的心情。 不少人印象里,星二代都是锦衣玉食、出门有人伺候,李倩蓉家的两个儿子却完全不一样。但在我看来,留学打工本就是很多普通孩子的日常,李倩蓉只是没给儿…

李倩蓉曝儿子美国端盘子打工,当妈又心疼又骄傲(李倩蓉歌曲)

从被母亲掏空资产到歌坛封神,她扛住至亲的刀,挣脱血缘,向阳而生!(从小就被母亲抛弃)

那时候的她,承受着双重的打击:一边是最亲的人的背叛和剥削,多年的付出成了笑话;一边是事业的全面崩塌,公司雪藏她,身边的朋友渐渐远离,全网都是对她的诋毁,曾经的“励志天后”一夜之间成了人人指责的“坏人”。 …

从被母亲掏空资产到歌坛封神,她扛住至亲的刀,挣脱血缘,向阳而生!(从小就被母亲抛弃)