入侵数百个网站和程序,NPM供应链攻击造成的影响不可估量

  发布时间:2025-12-07 14:54:11   作者:玩站小弟   我要评论
近期,一次可以追溯到2021年12月的NPM供应链攻击使用了几十个包含模糊Javascript代码的恶意NPM模块,并破坏了数百个应用和网站。正如供应链安全公司ReversingLabs的研究人员所发 。

近期 ,入侵一次可以追溯到2021年12月的数百NPM供应链攻击使用了几十个包含模糊Javascript代码的恶意NPM模块 ,并破坏了数百个应用和网站。个网M供攻击正如供应链安全公司ReversingLabs的站和造成研究人员所发现的那样 ,这一行动(被称为IconBurst)背后的程序威胁行为者针对一些开发者使用URL劫持 ,如gumbrellajs和ionic.io NPM模块。应链

他们通过非常相似的免费模板可估模块命名方式来诱骗受害者 ,添加恶意软件包旨在窃取嵌入表单(包括用于登录的入侵表单)的数据到他们的应用程序或网站。例如 ,数百该活动中使用的个网M供攻击一个恶意NPM软件包(icon-package)有超过17,000次下载,为的站和造成就是将序列化的亿华云表单数据窃取到多个攻击者控制的域。ReversingLabs的程序逆向工程师Karlo Zanki说,IconBurst依赖于URL劫持 ,应链这些恶意软件包的可估名称与合法的文件类似。此外,入侵用于泄露数据的域之间的源码下载相似性表明 ,该活动中的各个模块都在同一个参与者的控制之下 。

虽然ReversingLabs 团队于2022年7月1日已联系了NPM安全团队 ,但NPM注册表中仍然存在一些 IconBurst 恶意软件包  。“虽然已经从NPM中删除了一些,但在本报告发布时大多数仍然可供下载 ,”Zanki说 ,“由于很少有开发组织能够检测开源库和模块中的恶意代码 ,高防服务器因此攻击持续了几个月才引起我们的注意。”

尽管研究人员可以编制一份用于IconBurst供应链攻击的恶意软件包列表,但其影响尚未确定 ,因为无法知道自去年12月以来通过受感染的应用程序和网页窃取了多少数据和凭据  。

当时唯一可用的指标是每个恶意 NPM 模块的安装次数  ,模板下载而ReversingLabs的统计数据相当惊人。“虽然目前尚不清楚这次攻击的全部范围 ,但我们发现的恶意软件包可能被数百甚至数千个下游移动和桌面应用程序以及网站使用 。捆绑在NPM模块中的恶意代码正在未知数量的移动和桌面应用程序和网页中运行并被获取大量用户数据 ,最后,我们团队确定的建站模板NPM 模块的总下载量已超过 27,000 次 。”

参考来源 :https://www.bleepingcomputer.com/news/security/npm-supply-chain-attack-impacts-hundreds-of-websites-and-apps/

  • Tag:

相关文章

  • 如何采用零信任数据访问方法实现数据安全现代化

    在不再信任任何人的世界中,零信任安全得到了快速发展,尤其是自从2018年美国国家标准与技术研究院(NIST)发布实施零信任架构以来。由于数据泄漏事件一直居高不下,网络攻击的复杂程度不断提高,因此调研机
    2025-12-07
  • 笔记本win7怎么升级到win10系统

    自2020年1月14日开始,微软宣布正式停止对win7系统的支持,那么以后将不会对win7系统进行安全修复和更新。而继续使用win7系统将会极大的增加病毒和恶意软件攻击的风险,小编建议更新win10系
    2025-12-07
  • KB4522011安装失败如何处理

    在我们安装KB4522011补丁的时候,提示安装失败。这种情况小编认为可以尝试卸载第三方安全软件,可能是第三方安全软件将安装补丁误认为是病毒而阻止安装。也可能是文件损坏,尝试重新下载安装即可,除此之外
    2025-12-07
  • 笔记本电脑windows10系统怎么重新安装

    我们在使用win10系统笔记本电脑的时候,如果在使用的过程中遇到了电脑出现故障死机的情况需要重装操作系统,很多小伙伴还不知道操作系统怎么安装,那么对于这个问题小编觉得可以先在电脑技术网 Tagxp.c
    2025-12-07
  • 基线核查和系统加固在基础防御中的重要性

    引言网络安全在当今信息社会扮演着不可或缺的角色,而安全基线核查和系统加固作为网络安全防御的基础工作至关重要。本文将深入探讨安全基线核查和系统加固的定义、必要性,以及它们在安全管理中的重要要求。旨在强调
    2025-12-07
  • win10是什么时候出的

    我们在使用win10操作系统的时候不免会想过,这个操作系统是微软什么时候推出的呢。对于这个问题,据小编所知win10是在2015年7月29日正式发布的,现在已成为目前主流的一款操作系统。具体内容就来看
    2025-12-07

最新评论