自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

入侵?jǐn)?shù)百個(gè)網(wǎng)站和程序,NPM供應(yīng)鏈攻擊造成的影響不可估量

安全
正如供應(yīng)鏈安全公司ReversingLabs的研究人員所發(fā)現(xiàn)的那樣,這一行動(dòng)(被稱(chēng)為IconBurst)背后的威脅行為者針對(duì)一些開(kāi)發(fā)者使用URL劫持,如gumbrellajs和ionic.io NPM模塊。

近期,一次可以追溯到2021年12月的NPM供應(yīng)鏈攻擊使用了幾十個(gè)包含模糊Javascript代碼的惡意NPM模塊,并破壞了數(shù)百個(gè)應(yīng)用和網(wǎng)站。正如供應(yīng)鏈安全公司ReversingLabs的研究人員所發(fā)現(xiàn)的那樣,這一行動(dòng)(被稱(chēng)為IconBurst)背后的威脅行為者針對(duì)一些開(kāi)發(fā)者使用URL劫持,如gumbrellajs和ionic.io NPM模塊。

他們通過(guò)非常相似的模塊命名方式來(lái)誘騙受害者,添加惡意軟件包旨在竊取嵌入表單(包括用于登錄的表單)的數(shù)據(jù)到他們的應(yīng)用程序或網(wǎng)站。例如,該活動(dòng)中使用的一個(gè)惡意NPM軟件包(icon-package)有超過(guò)17,000次下載,為的就是將序列化的表單數(shù)據(jù)竊取到多個(gè)攻擊者控制的域。ReversingLabs的逆向工程師Karlo Zanki說(shuō),IconBurst依賴(lài)于URL劫持,這些惡意軟件包的名稱(chēng)與合法的文件類(lèi)似。此外,用于泄露數(shù)據(jù)的域之間的相似性表明,該活動(dòng)中的各個(gè)模塊都在同一個(gè)參與者的控制之下。

雖然ReversingLabs 團(tuán)隊(duì)于2022年7月1日已聯(lián)系了NPM安全團(tuán)隊(duì),但NPM注冊(cè)表中仍然存在一些 IconBurst 惡意軟件包。“雖然已經(jīng)從NPM中刪除了一些,但在本報(bào)告發(fā)布時(shí)大多數(shù)仍然可供下載,”Zanki說(shuō),“由于很少有開(kāi)發(fā)組織能夠檢測(cè)開(kāi)源庫(kù)和模塊中的惡意代碼,因此攻擊持續(xù)了幾個(gè)月才引起我們的注意?!?/p>

盡管研究人員可以編制一份用于IconBurst供應(yīng)鏈攻擊的惡意軟件包列表,但其影響尚未確定,因?yàn)闊o(wú)法知道自去年12月以來(lái)通過(guò)受感染的應(yīng)用程序和網(wǎng)頁(yè)竊取了多少數(shù)據(jù)和憑據(jù)。

當(dāng)時(shí)唯一可用的指標(biāo)是每個(gè)惡意 NPM 模塊的安裝次數(shù),而ReversingLabs的統(tǒng)計(jì)數(shù)據(jù)相當(dāng)驚人?!半m然目前尚不清楚這次攻擊的全部范圍,但我們發(fā)現(xiàn)的惡意軟件包可能被數(shù)百甚至數(shù)千個(gè)下游移動(dòng)和桌面應(yīng)用程序以及網(wǎng)站使用。捆綁在NPM模塊中的惡意代碼正在未知數(shù)量的移動(dòng)和桌面應(yīng)用程序和網(wǎng)頁(yè)中運(yùn)行并被獲取大量用戶數(shù)據(jù),最后,我們團(tuán)隊(duì)確定的NPM 模塊的總下載量已超過(guò) 27,000 次?!?/p>

參考來(lái)源:https://www.bleepingcomputer.com/news/security/npm-supply-chain-attack-impacts-hundreds-of-websites-and-apps/

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf.COM
相關(guān)推薦

2021-04-19 09:59:59

Doxing攻擊黑客網(wǎng)絡(luò)攻擊

2022-11-03 11:15:19

2025-01-24 14:02:28

2021-08-05 13:29:49

供應(yīng)鏈威脅漏洞網(wǎng)絡(luò)攻擊

2022-06-02 14:00:41

網(wǎng)絡(luò)攻擊黑客勒索攻擊

2024-10-09 16:04:06

2020-12-24 11:09:44

VMwareCiscoSolarWinds

2021-04-25 15:49:06

拜登黑客攻擊

2022-04-06 10:12:51

Go供應(yīng)鏈攻擊風(fēng)險(xiǎn)

2020-11-05 16:28:19

云計(jì)算軍事技術(shù)

2012-02-01 10:13:04

2020-12-14 09:20:52

數(shù)字人民幣貨幣網(wǎng)絡(luò)

2022-03-30 12:16:17

能源部門(mén)Triton系統(tǒng)供應(yīng)鏈攻擊

2023-02-23 07:52:20

2022-04-13 14:49:59

安全供應(yīng)鏈Go

2021-04-04 22:21:15

網(wǎng)絡(luò)攻擊供應(yīng)鏈數(shù)據(jù)泄露

2021-12-24 15:59:18

Azure漏洞源碼庫(kù)

2022-03-14 14:37:53

網(wǎng)絡(luò)攻擊供應(yīng)鏈攻擊漏洞

2023-10-13 11:20:00

人工智能供應(yīng)鏈
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)