黑客通过钓鱼攻击劫持npm软件包:含chalk、debug等十余个高频库
作者:水花兄弟投三分 來源:平頂山 瀏覽: 【大中小】 發(fā)布時(shí)間:2025-09-16評(píng)論數(shù):
IT之家 9 月 9 日消息,网络安全机构 Aikido Security 披露了一起 npm 软件包库遭黑客攻击的案例。
据介绍,黑客通过钓鱼邮件入侵知名开发者 Josh Junon(用户名 qix)等人的账户,在至少 18 个高频下载包中注入恶意代码,这 18 个受影响的包周下载总量达 26 亿次。
qix 表示,他收到的钓鱼邮件来自 support@npmjs.help(npm 官网实际为 npmjs.com),声称用户需要更新 2FA 认证,否则账户将在 2025 年 9 月 10 日被锁定,从而诱导开发者点击钓鱼链接并提交凭据。
据称,恶意网站上的登录表单会将输入信息回传至攻击者控制的地址。npm 团队收到反馈后,已移除部分被篡改的软件包,包括周下载量达 3.576 亿次的 debug 包。
据 Aikido Security 技术分析,攻击者在接管维护权后修改了软件包的 index.js 文件,注入浏览器拦截器类代码,用于劫持网络流量与应用 API。
该恶意代码会监控并替换以太坊、比特币、Solana、Tron、莱特币和比特币现金等加密货币的收款地址,将交易重定向至攻击者钱包。
研究人员指出,这段代码通过挂钩 fetch、XMLHttpRequest 以及钱包 API(如 window.ethereum、Solana API 等)实现,能够在用户毫无察觉的情况下修改网页显示内容、篡改 API 调用,并改变应用认为正在签署的交易内容。
IT之家查询获悉,受影响的 npm 包括:chalk(2.99 亿次 / 周)、ansi-styles(3.71 亿次 / 周)、supports-color(2.87 亿次 / 周)、strip-ansi(2.61 亿次 / 周)、wrap-ansi(1.97 亿次 / 周)、debug(3.576 亿次 / 周)等。
安全专家 Andrew MacPherson 表示,并非所有用户都会受到波及,受影响需满足特定条件,例如在美国东部时间上午 9 点至 11 点半之间全新安装了受影响包,并生成了新的 package-lock.json 文件。
近月来,黑客频繁针对 JavaScript 库发起攻击,例如 7 月 eslint-config-prettier 包(周下载 3000 万次)也曾遭入侵,今年 3 月另有 10 个 npm 库被攻击。
- {loop type="catelog" row=10}{$vo.title}
www.日本色|
国产欧美一区二区精品久久久|
亚洲AV熟女|
成人内射国产免费观看|
毛片本日18|
久久亚洲精品成人av无码网站|
亚洲日韩久热中文字幕|
国产尤物精品自在拍视频首页|
久久久亚洲欧洲日产无码AV|
上司的丰满人妻中文字幕|
国产香蕉一区二区三区在线视频|
亚洲免费天堂|
亚洲国产精品无码久久久老少麻豆|
亚洲经典视频|
亚洲成色精品一二三区|
久久精品伦理|
丰满多毛大隂户XXXHD|
91成人在线免费观看|
国产女人十八毛片|
99人妻无码|
蜜桃av在线|
亚洲黄色成人网在线观看
|
处破女AAAAA|
国产人妻鲁鲁一区二区|
国产ts在线视频|
国产精品h片在线播放|
色婷婷日日躁夜夜躁|
99热门精品一区二区三区无码|
男女猛烈无遮掩视频免费软件|
xxxx影院|
99久久久无码国产aaa精品|
欧美性三三影院|
国产农村妇女三级|
国产 校园 另类 小说区|
一本色道久久爱88av|
50岁老熟女高潮喷水|
欧美 国产 高清视频|
在线观看中文字幕码国产|
国产AV熟女内射不卡|
国产乱人伦偷精品视频不卡|
亚欧免费无码激情毛片|