黑客通过钓鱼攻击劫持npm软件包:含chalk、debug等十余个高频库
创始人
2025-09-09 10:04:44
0

IT之家 9 月 9 日消息,网络安全机构 Aikido Security 披露了一起 npm 软件包库遭黑客攻击的案例。

据介绍,黑客通过钓鱼邮件入侵知名开发者 Josh Junon(用户名 qix)等人的账户,在至少 18 个高频下载包中注入恶意代码,这 18 个受影响的包周下载总量达 26 亿次。

qix 表示,他收到的钓鱼邮件来自 support@npmjs.help(npm 官网实际为 npmjs.com),声称用户需要更新 2FA 认证,否则账户将在 2025 年 9 月 10 日被锁定,从而诱导开发者点击钓鱼链接并提交凭据。

据称,恶意网站上的登录表单会将输入信息回传至攻击者控制的地址。npm 团队收到反馈后,已移除部分被篡改的软件包,包括周下载量达 3.576 亿次的 debug 包。

据 Aikido Security 技术分析,攻击者在接管维护权后修改了软件包的 index.js文件,注入浏览器拦截器类代码,用于劫持网络流量与应用 API。

该恶意代码会监控并替换以太坊、比特币、Solana、Tron、莱特币和比特币现金等加密货币的收款地址,将交易重定向至攻击者钱包。

研究人员指出,这段代码通过挂钩 fetch、 以及钱包 API(如 window.ethereum、Solana API 等)实现,能够在用户毫无察觉的情况下修改网页显示内容、篡改 API 调用,并改变应用认为正在签署的交易内容。

IT之家查询获悉,受影响的 npm 包括:chalk(2.99 亿次 / 周)、ansi-styles(3.71 亿次 / 周)、supports-color(2.87 亿次 / 周)、strip-ansi(2.61 亿次 / 周)、wrap-ansi(1.97 亿次 / 周)、debug(3.576 亿次 / 周)等。

安全专家 Andrew MacPherson 表示,并非所有用户都会受到波及,受影响需满足特定条件,例如在美国东部时间上午 9 点至 11 点半之间全新安装了受影响包,并生成了新的 package-lock.json文件。

近月来,黑客频繁针对 Java 库发起攻击,例如 7 月 eslint-config-prettier 包(周下载 3000 万次)也曾遭入侵,今年 3 月另有 10 个 npm 库被攻击。

相关内容

热门资讯

涉嫌非法使用文本训练对话机器人... 参考消息网9月8日报道据西班牙《先锋报》网站9月6日报道,在人工智能(AI)这片充满未知的“蛮荒之地...
8K拍摄太空电影《窗外是蓝星》... 作者:张明瑟 特写镜头里,一只兔子玩偶在太空微重力环境中静静飘浮,毛茸茸、粉嘟嘟,憨态可掬,针脚细线...
海能达量子加密通信护航九三阅兵... 来源:新浪证券 9月3日,中国人民抗日战争暨世界反法西斯战争胜利80周年纪念活动在北京天安门广场隆重...
原创 我... 前言 人类历史上,能拍着胸脯说“我救过世界”的,大多只存在于电影里。但现在,中国真的打算来一次现实...
女子维修无人机年入500万关联... 大象新闻记者 王礴舒 据媒体报道,33岁女子易娟维修无人机年入超500万引发网友关注。公开信息显示,...
西安物联网小程序开发 —— 打... 当清晨的第一缕阳光洒在西安古城墙上,家住曲江新区的李女士打开手机里的 “智慧西安” 小程序,轻轻一点...
iPhone 17来了!今晚1... 【太平洋科技快讯】苹果将于北京时间 9 月 10 日凌晨 1 点举办以“前方超燃”为主题的秋季新品发...
散爆进军二次元TPS?《少女前... 近日(9月4日),由散爆网络旗下的黑卡蒂工作室制作的《Project Net》在海外平台上公开了正式...
市场监管总局:国家标准委正全力... IT之家 9 月 9 日消息,据央视新闻报道,在今日市场监管总局的例行发布会上,我国人工智能和机器人...
王腾辟谣关于自己离职小米的谣言 IT之家 9 月 9 日消息,王腾(原小米中国区市场部总经理、REDMI 品牌总经理)今日在微博发文...
2025高科技行业人力资本观察... 调薪预算收缩但奖金回暖,人才结构正经历深度重构 全球经济持续承压,地缘政治与贸易摩擦加剧不确定性。...
原创 小... 电动车的能量在发电厂就有一轮损耗,充电再有一轮损耗,电动机再有一轮损耗,但就这样三轮损耗下来,它综合...
视觉大模型智识抛洒物 海康威视... 本报讯 (记者冯思婕)9月5日,杭州海康威视数字技术股份有限公司(以下简称“海康威视”)发布消息称,...
市场监管总局已约谈主要外卖平台... 9月9日,市场监管总局召开的例行发布会上了介绍,针对近期外卖平台补贴争议,市场监管总局新闻发言人王秋...
微软Windows 11更新补... 2025-09-09 01:42:08 作者:狼叫兽 近日,有关微软Windows 11更新补丁...
技术拆解:阿卡西“端侧大模型+... 一、行业误区:AI项目的核心竞争力,不是“算力”而是“架构” 在当前AI赛道,不少项目陷入“算力内卷...
5亿投资,卫星互联网大利好! 东方明珠一纸公告激起千层浪。5亿元投向卫星互联网赛道,超聚变这家从华为独立出来的算力服务商再次进入公...
华为擎云 C9评测:旗舰商用鸿... 在数字化办公日益成为企业核心竞争力的今天,政企用户对移动办公设备的需求不再局限于基础功能,而是追求更...
中小cdmo企业免费用的exc... 中小cdmo企业免费用的excel服务器,魔方网表 在医药研发与生产外包领域(CDMO),中小企业扮...
星巴克深度合作小红书,1800... 星巴克深度合作小红书 1800余家“兴趣社区空间”等你碰头 (2025年9月9日,上海)今天,星巴克...