自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

恐怖如斯!發(fā)現(xiàn)有攻擊者使用 NPM 包從本機(jī)竊取 SSH 密鑰!

安全 應(yīng)用安全
這種事件并非 NPM 獨(dú)有,Python 的包管理 PyPI 也曾受到惡意包的困擾,參考 https://www.scmagazine.com/brief/info-crypto-stealing-python-packages-proliferate。

軟件威脅研究人員上月初(2024 年 1 月)發(fā)現(xiàn)有惡意 NPM 軟件包,會竊取電腦的 SSH 密鑰并上傳至 Github

幸運(yùn)的是 Github 在 1 月初發(fā)現(xiàn)后在沒有被大面積擴(kuò)散之前已從 NPM 注冊表中刪除了兩個(gè)軟件包:warbeast2000  kodiak2k

詳細(xì)了解下它們做了什么?

warbeast2000

以下代碼不是很復(fù)雜,一旦將其包安裝到自己的電腦上后,會做以下幾件事:

  • 啟動(dòng)一個(gè)安裝后的腳本
  • 讀取 home 目錄下的 /.ssh/id_rsa 文件(代碼 L10 行定義的路徑 filePath,代碼 L13 行使用 Node.js API 從本地文件系統(tǒng)獲取私鑰信息)
  • 對獲取到的密鑰 base64 編碼并上傳至攻擊者的 Github 倉庫

圖片

這段代碼看完,真是恐怖如斯!id_rsa  ssh-keygen 生成的 SSH 密鑰默認(rèn)文件,在 Windows、MacOS、Linux、Unix 系統(tǒng)上是一個(gè)標(biāo)準(zhǔn)文件名了,開發(fā)者通常使用它訪問自己的私有倉庫,例如 Github、Gitlab 等。

要注意的是,除了 id_rsa 是默認(rèn)的文件名,.ssh 這個(gè)文件夾也是可以訪問的,意味這該文件夾下的內(nèi)容也是可以被全部竊取的。很顯然,“這個(gè)攻擊者的軟件包很可能還處于開發(fā)中...”

好在,該軟件包已于 1 月 3 日左右被報(bào)告給了 NPM 管理員,并且已被刪除。

kodiak2k

warbeast2000 被發(fā)現(xiàn)后的不久,1 月 5 日又發(fā)現(xiàn)一個(gè)類似的軟件包 kodiak2k,與上面代碼類似都會獲取本機(jī) ssh 密鑰,不同的是該軟件似乎在攻擊一個(gè)具體的名為 meow 的用戶。

圖片

上次剛發(fā)現(xiàn)有人將 武林外傳 上傳至 NPM 倉庫,當(dāng)免費(fèi)網(wǎng)盤使用,這次竟有人惡意利用 NPM、Github 竊取用戶的 SSH 密鑰,幸運(yùn)的是這次發(fā)現(xiàn)的早,影響范圍有限。warbeast2000 軟件包的下載量略低于 400 次,而 kodiak2k 的下載量約為 950 次。

從側(cè)面也反映出 NPM、Github 被濫用的行為正在擴(kuò)大,不知不覺中也會影響到我們每個(gè)人。本次事件也應(yīng)引起我們大家的注意,開發(fā)人員和開發(fā)組織在選擇一些 NPM 包時(shí)也需要進(jìn)行安全評估。

這種事件并非 NPM 獨(dú)有,Python 的包管理 PyPI 也曾受到惡意包的困擾,參考 https://www.scmagazine.com/brief/info-crypto-stealing-python-packages-proliferate。

本文參考 https://www.reversinglabs.com/blog/gitgot-cybercriminals-using-github-to-store-stolen-data。

責(zé)任編輯:武曉燕 來源: 編程界
相關(guān)推薦

2021-10-20 11:33:29

Telegram BoPayPal間諜軟件

2022-08-19 15:40:08

密碼證書安全

2022-07-13 10:04:07

網(wǎng)絡(luò)攻擊漏洞

2012-03-13 15:30:28

2022-05-05 16:24:21

APT網(wǎng)絡(luò)攻擊后門

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2021-12-08 11:49:43

KMSPico加密貨幣Red Canary

2022-05-15 15:15:57

惡意軟件WhatsApp網(wǎng)絡(luò)攻擊

2022-06-01 11:52:57

GitHub漏洞

2015-01-22 09:18:30

2022-10-18 10:46:10

數(shù)字彈性首席執(zhí)行官

2022-01-24 07:35:39

XLL網(wǎng)絡(luò)攻擊惡意軟件

2024-02-19 08:01:59

服務(wù)微服務(wù)授權(quán)

2021-12-01 11:25:15

MSHTML微軟漏洞

2014-08-20 09:44:57

2024-12-16 15:54:08

2009-05-05 08:45:22

2009-05-04 11:42:19

2012-04-29 11:02:05

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號