数以千计的恶意npm包威胁着Web应用程序的安全

过去的6个月中,在开发者最常下载的JavaScript包库npm中发现了1300多个恶意包。这种恶意组件数量的快速增长也反映出了npm正在成为恶意软件的传播平台。

开源安全和管理公司WhiteSource最新研究发现,恶意npm包数量的不断增加使人感到很不安,这些包主要是被用作网络应用的组件。任何使用该恶意代码块的应用程序都可能使其用户遭到数据盗窃、加密劫持以及僵尸网络等攻击。

该公司表示,在发现的恶意软件包中,有14%是为了窃取证书等敏感信息,而近82%的软件包则是在侦查用户的信息,攻击者采用主动或被动的方式来收集目标的相关信息。

研究人员在周三的报告中说,由于npm包每周的下载量超过了200亿次,因此这些恶意代码会被安装在全球无数的软件和应用程序的网络组件中,攻击者可以利用它们获得大量的资产。据WhiteSource称,平均每个月有32,000个新的npm软件包版本发布(每天17,000个),有整整68%的开发者依赖它来创建在线功能。

研究人员说,这种水平的攻击活动可以使威胁者发起一系列的软件供应链攻击。因此,WhiteSource调查了npm中的恶意攻击活动,在2021年发现了1300多个恶意包,这些恶意包之后被删除,但是在被删除之前,可能就已经被引入了大量的应用程序内。

他们在报告中写道,攻击者正在集中精力利用npm恶意包来达到自己的攻击目的,在这些供应链攻击中,攻击者通过感染现有的组件将他们的攻击转移到上游,随之这些组件被分发到下游并很可能已经被安装了数百万次。

研究人员指出,由于每月都有众多npm软件包被发布,一些恶意软件包也很容易成为漏网之鱼。

为什么要攻击npm?

据WhiteSource报道,JavaScript是目前最常用的编程语言,全球约有1640万JavaScript开发人员。

研究人员说,正是由于它在互联网应用程序和系统中的广泛应用,使得JavaScript生态系统成为攻击者的目标。研究人员说,Npm本身就是最受欢迎的软件包管理器和注册中心之一,其中包含了180多万个活跃的软件包,平均每个软件包有12.3个版本。

像Npm这样的软件包注册处还存储了软件包、与之相关的元数据以及安装它们所需的参数配置,这些都可能成为攻击载体。所以特别是当需要跟踪软件包的版本时,也就使得IT部门很难跟上。

此外,尽管npm和其他注册机构在JavaScript的开发过程中发挥着不可或缺的作用,但他们所执行的相关安全标准是最低的,因为它们其中大多数都是由开源社区维护和验证的,这也就使得攻击者的攻击时机已经成熟。

事实上,攻击者肯定已经注意到了利用npm进行攻击的可能性,而且在去年的几次攻击中还对用户的注册表进行了攻击。

1月,攻击者利用npm传播CursedGrabber恶意软件,该软件可以窃取Discord令牌,从而实现对用户账户和服务器的攻击。然后在7月,研究人员发现了一个恶意的npm包,该npm包通过使用Chrome的账户恢复工具来窃取密码。

12月,攻击者再次使用npm针对Discord进行攻击。通过在软件包管理器中隐藏恶意代码,获取Discord令牌,接管那些毫无防备的用户的账户和服务器。

常见的恶意软件、攻击目标以及影响

WhiteSource的研究人员在报告中提到了他们观察到的隐藏在恶意npm包中的一些常见的恶意软件,其主要的功能是进行凭证窃取并运行僵尸网络。

WhiteSource在调查中发现的一些恶意包及其功能主要包括以下内容:

mos-ass-loader和css-resources-loader,它们可以实现远程代码执行(RCE)攻击。

circle-admin-web-app和browser-warning-ui,它们可以选择恶意的外部包进行下载。

@grubhubprod_cookbook,它主要从事依赖性混淆。

H98dx,一个在安装时运行的远程shell可执行文件,可以感染机器。

Azure-web-pubsub-express,它可以收集主机的信息。

研究人员还描述了他们在10月份观察到的供应链攻击,该攻击使用了一个流行的npm库,ua-parser-js,该库用于解析用户代理字符串来识别用户的浏览器、操作系统、设备和其他属性。他们说,该库每周有超过700万次的下载。

研究人员解释说,攻击者使用ua-parser-js来利用软件供应链来获得敏感数据。

研究人员写道:”攻击者在接管了开发者的npm账户后,将恶意代码插入到了三个版本的ua-parser-js文件内。同时发布了这个包的三个新版本,试图让用户下载它们。”

该软件包未受感染的版本是0.7.28,但攻击者发布了相同的0.7.29、0.8.0和1.0.0软件包,每个包都含有恶意代码,并且在安装时被激活。

研究人员补充说,该软件包的作者迅速做出回应,通过发布0.7.30、0.8.1和1.0.1三个版本来缓解攻击,并试图将那些在无意中安装恶意软件包的人数降到最低。

研究人员发现,开发人员在周末下载npm包时应非常警惕,因为周末是攻击者发布恶意包最多的时间段。这可能是因为有较少人在工作,因此他们的活动更容易不被注意到。

本文翻译自:https://threatpost.com/malicious-npm-packages-web-apps/178137/如若转载,请注明原文地址

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/130633.html<

(0)
运维的头像运维
上一篇2025-02-26 04:20
下一篇 2025-02-26 04:22

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注