20 个流行的 npm 包,每周下载量为 20 亿次,在供应链攻击中受到损害

20 个流行的 npm 包,每周下载量为 20 亿次,在供应链攻击中受到损害

在维护者的帐户在网络钓鱼攻击中遭到入侵后,作为软件供应链攻击的一部分,多个 npm 包已被泄露。

这次攻击针对的是 Josh Junon(又名 Qix),他收到了一封模仿 npm (“support@npmjs[.]帮助“),敦促他们在 2025 年 9 月 10 日之前通过单击嵌入链接更新双因素身份验证 (2FA) 凭据。

据说该网络钓鱼页面提示联合维护者输入他们的用户名、密码和双因素身份验证 (2FA) 令牌,结果它可能通过中间对手 (AitM) 攻击被盗,并用于将流氓版本发布到 npm 注册表。

以下 20 个包每周总共吸引了超过 20 亿次下载,已被确认为受影响的事件的一部分 –

  • ANSI-regex@6.2.1
  • ANSI-styles@6.2.2
  • backslash@0.2.1
  • chalk@5.6.1
  • 粉笔-template@1.1.1
  • 颜色-convert@3.1.1
  • 颜色-name@2.0.1
  • 颜色-string@2.1.1
  • debug@4.4.2
  • 错误-ex@1.3.3
  • has-ansi@6.0.1
  • is-arrayish@0.3.3
  • 原始修补匠wc@1.8.7
  • 支持-hyperlinks@4.1.1
  • 简单-swizzle@0.2.3
  • 切片-ansi@7.1.1
  • 条带-ansi@7.1.1
  • 支持-color@10.2.1
  • 支持-hyperlinks@4.1.1
  • 包装ansi@9.0.1

“对不起大家,我应该多加注意,”朱农在 Bluesky 上的一篇帖子中说。“不像我;度过了充满压力的一周。将努力清理这个问题。

对注入源代码的混淆恶意软件的分析表明,它旨在拦截加密货币交易请求,并通过计算 Levenshtein 距离将目标钱包地址与攻击者控制的钱包交换,该钱包与其紧密匹配。

20 个流行的 npm 包,每周下载量为 20 亿次,在供应链攻击中受到损害

根据 Aikido Security 的 Charlie Eriksen 的说法,有效负载充当基于浏览器的拦截器,劫持网络流量和应用程序 API,通过重写请求和响应来窃取加密货币资产。目前尚不清楚谁是这次袭击的幕后黑手。

“有效负载首先检查 typeof window !== ‘undefined’ 以确认它正在浏览器中运行,”Socket 说。“然后它连接到 window.fetch、XMLHttpRequest 和 window.ethereum.request 以及其他钱包提供商 API。”

“这意味着该恶意软件的目标是访问包含受感染代码的站点的连接钱包的最终用户。开发人员本质上并不是目标,但如果他们在浏览器中打开受影响的站点并连接钱包,他们也会成为受害者。

npm 和 Python 包索引 (PyPI) 等包生态系统由于其在开发者社区中的受欢迎程度和广泛影响力而仍然是反复出现的目标,攻击者滥用与这些平台相关的信任来推送恶意负载。

除了直接发布恶意包之外,攻击者还采用了误植甚至利用人工智能幻觉依赖项(称为草率抢注)等技术来诱骗开发人员安装恶意软件。该事件一度表明需要保持警惕并强化 CI/CD 管道并锁定依赖项。

根据 ReversingLabs 的 2025 年软件供应链安全报告,2024 年与加密货币相关的 23 起恶意活动中有 14 起针对 npm,其余活动与 PyPI 有关。

“不幸的是,我们看到 npm 包粉笔和调试的情况是当今软件供应链中的一个常见例子,”Sonatype 现场首席技术官 Ilkka Turunen 告诉 The Hacker News。

“恶意有效负载的重点是加密货币盗窃,但这次接管是在现在建立的经典攻击之后进行的——通过接管流行的开源包,对手可以窃取机密、留下后门并渗透到组织中。”

“针对这些软件包的开发者并不是一个随机选择。包接管现在是像 Lazarus 这样的高级持续威胁组织的标准策略,因为他们知道他们可以通过渗透到一个资源不足的项目来接触到世界上大量的开发人员群体。

版权声明·<<<---红客联盟--->>>·免责声明
1. 本版块文章内容及资料部分来源于网络,不代表本站观点,不对其真实性负责,也不构成任何建议。
2. 部分内容由网友自主投稿、编辑整理上传,本站仅提供交流平台,不为该类内容的版权负责。
3. 本版块提供的信息仅作参考,不保证信息的准确性、有效性、及时性和完整性。
4. 若您发现本版块有侵犯您知识产权的内容,请及时与我们联系,我们会尽快修改或删除。
5. 使用者违规、不可抗力(如黑客攻击)或第三方擅自转载引发的争议,联盟不承担责任。
6. 联盟可修订本声明,官网发布即生效,继续使用视为接受新条款。
联系我们:admin@chnhonker.com
安全事件

45 个此前未被披露的域名曝光 “盐台风” 组织长期网络违法活动

2025-9-9 19:37:03

安全事件

捷豹路虎在网络攻击后延长工厂停工时间

2025-9-10 15:19:27

搜索