找回密码
 立即注册
搜索

新型 npm 供应链攻击自我传播以窃取认证令牌

作者:admin | 时间:14 小时前 | 阅读:7| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
一种针对Node包管理器(npm)生态系统的新型供应链攻击正在窃取开发者凭证,并试图通过受入侵账户发布的软件包进行传播。

应用安全公司Socket和StepSecurity的研究人员在Namastex Labs的多个软件包中发现了这一威胁。Namastex Labs是一家提供基于人工智能的智能解决方案以提高盈利能力的公司。

Socket指出,此次攻击中用于凭证窃取、数据渗出和自我传播的技术与TeamPCP的CanisterWorm攻击类似,但现有证据尚不足以确定其确切来源。

截至发布时,Socket列出了在此次新型供应链攻击中已遭入侵的16个Namastex软件包:

automagik/genie(4.260421.33-4.260421.39)

pgserve(1.1.11–1.1.13)

fairwords/websocket(1.0.38-1.0.39)

fairwords/loopback-connector-es(1.4.3-1.4.4)

openwebconcept/theme-owc 1.0.3

openwebconcept/design-tokens 1.0.3

这些软件包用于人工智能代理工具和数据库操作,因此该攻击针对的是高价值端点,而非大规模感染。然而,由于其类似蠕虫的功能,一旦条件满足,传播速度可能很快。

研究人员发现,注入的恶意代码会收集与各种机密相关的敏感数据,如令牌、API密钥、SSH密钥、云服务凭证、持续集成/持续交付(CI/CD)系统凭证、注册中心凭证、大语言模型(LLM)平台凭证,以及Kubernetes/Docket配置。

此外,它还试图提取存储在Chrome和Firefox浏览器中的敏感数据,包括MetaMask、Exodus、Atomic Wallet和Phantom等加密货币钱包信息。

StepSecurity表示,该恶意软件是一种“供应链蠕虫”,能够找到用于在npm上发布软件包的令牌,并将自身注入该令牌可发布的每个软件包中,从而进一步扩大入侵范围。

据StepSecurity称,pgserve的恶意版本于协调世界时(UTC)4月21日22:14首次发布,同一天又发布了另外两个恶意版本。

如果在受入侵系统的环境变量或~/.npmrc配置文件中发现发布令牌,恶意脚本会识别受害者可发布的软件包,添加有效载荷,并以更高版本号重新发布到npm上。

这些新感染的软件包在安装时会执行相同过程,实现递归传播。

研究人员指出,如果发现Python软件包索引(PyPI)凭证,它会使用基于.pth的有效载荷对Python软件包采用类似方法,使其成为一种跨生态系统攻击。

开发者应将列出的所有软件包版本视为恶意版本,立即从系统和CI/CD管道中删除,并轮换所有可能暴露的机密信息。

Socket和StepSecurity均提供了入侵指标,以帮助安全防御人员识别受入侵的开发环境或防范此类攻击。

在发现受影响软件包的环境中,建议采取的措施包括从开发和CI/CD系统中删除这些软件包,轮换所有凭证和机密数据,并查找内部软件包镜像、构件和缓存。

Socket还建议安全防御人员审计具有相同public.pem文件、相同webhook主机或相同postinstall模式的相关软件包。
%e5%8f%af%e7%94%a8-%e4%bb%a3%e7%a0%81.png

您需要登录后才可以回帖 登录 | 立即注册
OpenClaw 基线安全检测和漏洞扫描工具
OpenClaw 基线安全检测和漏洞扫描工具
工具地址:https://github.com/EdinLyle/Caramel-Pudding?tab=readme-ov-file焦糖布丁(Caramel Pudding)
618“换脑”时刻:用AI的商家,正在突破增长困局
618“换脑”时刻:用AI的商家,正在突破增长困局
今年的618备战期,电商圈的气氛有些微妙。商家社群里,讨论“模型跑得怎么样”的声音,正在与“优惠券力度
Xiaomi MiMo-V2.5-Pro登顶全球开源大模型第一
Xiaomi MiMo-V2.5-Pro登顶全球开源大模型第一
小米官方今天正式宣布,Xiaomi MiMo-V2.5-Pro登顶全球权威榜单,成为全球开源大模型综合智能指数并列第一,
大神姚顺雨出手 腾讯混元3.0大模型免费上线:AI性能猛增40%
大神姚顺雨出手 腾讯混元3.0大模型免费上线:AI性能猛增40%
国内的互联网巨头中腾讯在AI大模型上此前动作是比较慢的,但去年亿元年薪挖走大神姚顺雨之后,腾讯新一代大
AI手机该进入新阶段了
AI手机该进入新阶段了
库克宣布现任硬件工程高级副总裁John Ternus将在今年9月出任苹果公司CEO。他选择了一名在苹果体系内成长了2
印度男子打造AI女网红狂骗美国寂寞男:吸引超百万粉丝
印度男子打造AI女网红狂骗美国寂寞男:吸引超百万粉丝
美国科技媒体《连线》曝光一起震惊全网的AI造假事件:一位拥有数百万粉丝的MAGA(让美国再次伟大)网红艾米
超 1300 台微软 SharePoint 服务器易受欺骗攻击
超 1300 台微软 SharePoint 服务器易受欺骗攻击
超1300台暴露在互联网上的微软SharePoint服务器,针对一个曾被作为零日漏洞利用且在持续攻击中仍被滥用的欺
Claude Mythos 发现 271 个火狐浏览器漏洞
Claude Mythos 发现 271 个火狐浏览器漏洞
Mozilla表示,Anthropic新推出的专注于网络安全的Claude Mythos人工智能模型在火狐浏览器中发现了271个漏洞
OpenClaw 基线安全检测和漏洞扫描工具
Xiaomi MiMo-V2.5-Pro登顶全球开源大模型第
小米官方今天正式宣布,Xiaomi MiMo-V2.5-Pro登顶全球权威榜单,成为全球开源大模型综
大神姚顺雨出手 腾讯混元3.0大模型免费上线
国内的互联网巨头中腾讯在AI大模型上此前动作是比较慢的,但去年亿元年薪挖走大神姚顺
苹果修复 iOS 系统保留已删除通知数据的漏
苹果针对iPhone和iPad设备发布了带外安全更新,以修复通知服务中的一个漏洞。该漏洞可
新型 npm 供应链攻击自我传播以窃取认证令
一种针对Node包管理器(npm)生态系统的新型供应链攻击正在窃取开发者凭证,并试图通
超 1300 台微软 SharePoint 服务器易受欺骗
超1300台暴露在互联网上的微软SharePoint服务器,针对一个曾被作为零日漏洞利用且在持
Claude Mythos 发现 271 个火狐浏览器漏洞
Mozilla表示,Anthropic新推出的专注于网络安全的Claude Mythos人工智能模型在火狐浏
继 Bluesky 后,Mastodon 遭 DDoS 攻击
就在几天前Bluesky遭受类似攻击之后,去中心化社交媒体平台Mastodon也成为一场大规模
小龙虾养成日记:“虾”路相逢OpenClaw 安
本文默认环境:macOS(Apple Silicon / Intel 均可)。 目标:用 Ollama 跑本地模型
微软把自家AI红队工具开源了,207个项目在
这问题搁以前没人搭理你——安全团队的工具链属于核心资产,藏着掖着是常态。但微软反