当前位置:首页 > 科技  > 数码

黑客借钓鱼邮件入侵npm开发者账户,chalk、debug等十余高频包被植入恶意代码

来源: 责编: 时间:2025-09-11 11:28:07 193观看
导读网络安全领域近日再起波澜,知名软件包管理平台npm遭遇大规模黑客入侵事件。据网络安全机构Aikido Security披露,攻击者通过精准的钓鱼攻击获取开发者账户权限,在多个高频使用软件包中植入恶意代码,引发行业高度关注。调查

网络安全领域近日再起波澜,知名软件包管理平台npm遭遇大规模黑客入侵事件。据网络安全机构Aikido Security披露,攻击者通过精准的钓鱼攻击获取开发者账户权限,在多个高频使用软件包中植入恶意代码,引发行业高度关注。Ibt28资讯网——每日最新资讯28at.com

Ibt28资讯网——每日最新资讯28at.com

调查显示,黑客将目标锁定在知名开发者Josh Junon(用户名qix)等核心贡献者。攻击者伪造来自"support@npmjs.help"的钓鱼邮件,谎称用户需更新双重认证设置,否则账户将于2025年9月10日锁定。邮件中包含的虚假链接将开发者引导至恶意网站,当用户输入账户凭据时,信息会被直接传输至攻击者控制的服务器。Ibt28资讯网——每日最新资讯28at.com

此次攻击波及至少18个高频下载软件包,这些包每周总下载量达26亿次。其中,广受开发者欢迎的debug包周下载量高达3.576亿次,chalk包达2.99亿次,ansi-styles包达3.71亿次。npm团队在接到安全报告后,已紧急移除部分被篡改的软件包版本。Ibt28资讯网——每日最新资讯28at.com

技术分析揭示,攻击者获取维护权限后,在软件包的index.js文件中植入了浏览器拦截器代码。该恶意程序专门针对加密货币交易场景,能够监控并替换以太坊、比特币、Solana等六种主流加密货币的收款地址,将用户交易自动重定向至攻击者钱包。研究人员指出,这段代码通过劫持fetch请求和钱包API(如window.ethereum)实现流量劫持,可在用户无感知的情况下修改网页内容、篡改API调用参数。Ibt28资讯网——每日最新资讯28at.com

Ibt28资讯网——每日最新资讯28at.com

安全专家Andrew MacPherson分析指出,并非所有用户都会受到影响。只有在美国东部时间上午9点至11点半期间全新安装受影响软件包,并生成新的package-lock.json文件的用户才存在风险。这种时间窗口限制使得实际受影响范围得到一定控制。Ibt28资讯网——每日最新资讯28at.com

值得关注的是,近期针对Java生态的供应链攻击呈现上升趋势。今年7月,eslint-config-prettier软件包(周下载量3000万次)就曾遭遇类似入侵;3月份更有10个npm库被植入恶意代码。这些事件凸显开源软件供应链面临的严峻安全挑战,开发者需加强账户安全防护,定期检查依赖包更新记录。Ibt28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-24-181564-0.html黑客借钓鱼邮件入侵npm开发者账户,chalk、debug等十余高频包被植入恶意代码

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: ​华为擎云C9商用平板评测:13.2英寸大屏+鸿蒙系统,重塑高效安全移动办公体验​

下一篇: 苹果 AirPods 实时翻译功能首发未覆盖欧盟 iPhone 用户

标签:
  • 热门焦点
  • 俄罗斯:将审查iPhone等外国公司设备 保数据安全

    iPhone和特斯拉都属于在各自领域领头羊的品牌,推出的产品也也都是数一数二的,但对于一些国家而言,它们的产品可靠性和安全性还是在限制范围内。近日,俄罗斯联邦通信、信息技术
  • 6月iOS设备好评榜:第一蝉联榜首近一年

    作为安兔兔各种榜单里变化最小的那个,2023年6月的iOS好评榜和上个月相比没有任何排名上的变化,仅仅是部分设备好评率的下降,长年累月的用户评价和逐渐退出市场的老款机器让这
  • 六大权益!华为8月服务日开启:手机免费贴膜、维修免人工费

    8月5日消息,一年一度的华为开发者大会2023(Together)日前在松山湖拉开帷幕,与此同时,华为8月服务日也式开启,到店可享六大专属权益。华为用户可在华为商城Ap
  • K8S | Service服务发现

    一、背景在微服务架构中,这里以开发环境「Dev」为基础来描述,在K8S集群中通常会开放:路由网关、注册中心、配置中心等相关服务,可以被集群外部访问;图片对于测试「Tes」环境或者
  • SpringBoot中使用Cache提升接口性能详解

    环境:springboot2.3.12.RELEASE + JSR107 + Ehcache + JPASpring 框架从 3.1 开始,对 Spring 应用程序提供了透明式添加缓存的支持。和事务支持一样,抽象缓存允许一致地使用各
  • 10天营收超1亿美元,《星铁》比《原神》差在哪?

    来源:伯虎财经作者:陈平安即便你没玩过《原神》,你一定听说过的它的大名。恨它的人把《原神》开服那天称作是中国游戏史上最黑暗的一天,有粉丝因为索尼在PS平台上线《原神》,怒而
  • 自律,给不了Keep自由!

    来源 | 互联网品牌官作者 | 李大为编排 | 又耳 审核 | 谷晓辉自律能不能给用户自由暂时不好说,但大概率不能给Keep自由。近日,全球最大的在线健身平台Keep正式登陆港交所,努力
  • 品牌洞察丨服务本地,美团直播成效几何?

    来源:17PR7月11日,美团App首页推荐位出现“美团直播”的固定入口。在直播聚合页面,外卖“神枪手”直播间、美团旅行直播间、美团买菜直播间等均已上线,同时
  • 重估百度丨大模型,能撑起百度的“今天”吗?

    自象限原创 作者|程心 罗辑2023年之前,对于自己的“今天”,百度也很迷茫。“新业务到 2022 年底还是 0,希望 2023 年出来一个 1。”这是2022年底,李彦宏
Top