热门 npm 包被植入加密挖矿软件,感染目标涉及中国
近日 ,热门入加染目有研究人员发现 ,包被植标涉一些热门的密挖npm包遭到入侵,攻击者利用窃取到的矿软令牌将带有加密挖矿恶意软件的版本发布到了官方包注册表中。

Rspack 的感及中开发人员透露 ,他们的热门入加染目两个npm 包@rspack/core 和 @rspack/cli均被入侵。Rspack 被宣传为 webpack 的包被植标涉替代品 ,是密挖一款用 Rust 编写的“高性能 JavaScript 打包工具” 。源码库最初由字节跳动开发,矿软现在已经被阿里巴巴 、感及中亚马逊、热门入加染目 Discord 和微软等几家公司采用。包被植标涉受影响的密挖两个包每周的下载量分别超过 30万次和 14.5万次,表明它们颇受开发人员欢迎 。矿软
对这两个库的感及中恶意版本进行的分析显示,它们包含了调用远程服务器(“80.78.28[.]72”)的代码,用于传输敏感的配置信息 ,免费模板例如云服务凭据。同时它们还通过向“ipinfo[.]io/json”发出 HTTP GET 请求来收集 IP 地址和位置信息。为了取得性能和隐秘性的平衡,恶意加密挖矿活动还将CPU使用率限制在了75%。
值得注意的是,这种攻击还把感染范围限制在了特定一些国家,如中国 、俄罗斯、白俄罗斯和伊朗 。攻击的最终目标是在安装这些包时,香港云服务器在受影响的 Linux 主机上触发 XMRig 加密货币挖矿软件的下载和执行 。这一操作需通过“package.json”文件中指定的一个 postinstall 脚本来实现 。
目前含有恶意软件的版本已被撤下 ,新发布了安全的1.18版本。此外,项目维护人员还表示 ,他们已经作废了所有现有的 npm 令牌和 GitHub 令牌,检查了代码库和 npm 包的权限,云计算并审核了源代码是否存在潜在的漏洞 ,对令牌被窃取的根本原因进行了调查 。
据悉,针对 Rspack的npm包的攻击还包含另一个名为Vant的npm 包,该包每周下载量超过 4.1 万次。 Sonatype的研究人员表示 ,攻击者成功地将几个被感染的版本发布到了 npm 注册表中,服务器租用包括 2.13.3 、2.13.4 、2.13.5 、3.6.13 、3.6.14 、3.6.15 、4.9.11 、4.9.12 、4.9.13 和4.9.14版本 。目前,最新的安全版本4.9.15已发布 ,建议受影响的用户及时升级 。
亿华云相关文章

Zscaler发现企业AI采用率在不到一年的时间里飙升了600%,将数据置于风险之中
企业对AI/ML工具的依赖激增近 600%,从 2023年4月的5.21亿笔交易激增至2024年1月的每月31亿笔。对安全性的高度关注导致了所有AI/ML交易中有18.5%被阻止2025-12-07
Linux PAM 及 udisks 组件曝高危提权漏洞,无需特殊手段即可实现 root 级访问
Qualys威胁研究部门TRU)近日披露了两个相互关联的权限提升漏洞——CVE-2025-6018与CVE-2025-6019。攻击者通过组合利用PAM可插拔认证模块)配置缺陷和libblockdev2025-12-07
联想ideacentrek450性能如何?(探索联想ideacentrek450的优势和劣势)
现代科技不断进步,计算机作为人们生活中必不可少的工具,性能和功能成为选择的重要标准。联想ideacentrek450作为一款知名电脑品牌的产品,备受关注。本文将详细探讨联想ideacentrek4502025-12-07
神舟战神K540D-i7D2的性能与使用体验(全面升级的高性能电竞笔记本,完美满足游戏与办公需求)
作为一款定位于电竞游戏的高性能笔记本电脑,神舟战神K540D-i7D2具备了强大的处理能力、高速的图形处理能力和出色的散热性能。在满足玩家对游戏性能要求的同时,也兼顾了日常办公和娱乐的需求。本文将详细2025-12-07
Microsoft Office中的一个零日漏洞正在被广泛利用,虽然还没有补丁,但这家软件巨头已经发布了解决方法来防止攻击。该漏洞CVE-2022-30190于周五首次曝光,由独立的安全研究小组Nao2025-12-07
神舟战神笔记本电脑质量如何?(探索神舟战神笔记本电脑的品质与性能)
在如今信息高速发展的时代,笔记本电脑已经成为人们工作和娱乐的必需品。然而,在众多品牌中,神舟战神笔记本电脑备受关注。究竟神舟战神笔记本电脑的质量如何呢?本文将对其进行全面的探讨和评估。1.设计外观:别2025-12-07

最新评论