当前位置:首页 > 科技  > 数码

黑客借钓鱼邮件入侵npm开发者账户,chalk、debug等十余高频包被植入恶意代码

来源: 责编: 时间:2025-09-11 11:28:07 166观看
导读网络安全领域近日再起波澜,知名软件包管理平台npm遭遇大规模黑客入侵事件。据网络安全机构Aikido Security披露,攻击者通过精准的钓鱼攻击获取开发者账户权限,在多个高频使用软件包中植入恶意代码,引发行业高度关注。调查

网络安全领域近日再起波澜,知名软件包管理平台npm遭遇大规模黑客入侵事件。据网络安全机构Aikido Security披露,攻击者通过精准的钓鱼攻击获取开发者账户权限,在多个高频使用软件包中植入恶意代码,引发行业高度关注。YjD28资讯网——每日最新资讯28at.com

YjD28资讯网——每日最新资讯28at.com

调查显示,黑客将目标锁定在知名开发者Josh Junon(用户名qix)等核心贡献者。攻击者伪造来自"support@npmjs.help"的钓鱼邮件,谎称用户需更新双重认证设置,否则账户将于2025年9月10日锁定。邮件中包含的虚假链接将开发者引导至恶意网站,当用户输入账户凭据时,信息会被直接传输至攻击者控制的服务器。YjD28资讯网——每日最新资讯28at.com

此次攻击波及至少18个高频下载软件包,这些包每周总下载量达26亿次。其中,广受开发者欢迎的debug包周下载量高达3.576亿次,chalk包达2.99亿次,ansi-styles包达3.71亿次。npm团队在接到安全报告后,已紧急移除部分被篡改的软件包版本。YjD28资讯网——每日最新资讯28at.com

技术分析揭示,攻击者获取维护权限后,在软件包的index.js文件中植入了浏览器拦截器代码。该恶意程序专门针对加密货币交易场景,能够监控并替换以太坊、比特币、Solana等六种主流加密货币的收款地址,将用户交易自动重定向至攻击者钱包。研究人员指出,这段代码通过劫持fetch请求和钱包API(如window.ethereum)实现流量劫持,可在用户无感知的情况下修改网页内容、篡改API调用参数。YjD28资讯网——每日最新资讯28at.com

YjD28资讯网——每日最新资讯28at.com

安全专家Andrew MacPherson分析指出,并非所有用户都会受到影响。只有在美国东部时间上午9点至11点半期间全新安装受影响软件包,并生成新的package-lock.json文件的用户才存在风险。这种时间窗口限制使得实际受影响范围得到一定控制。YjD28资讯网——每日最新资讯28at.com

值得关注的是,近期针对Java生态的供应链攻击呈现上升趋势。今年7月,eslint-config-prettier软件包(周下载量3000万次)就曾遭遇类似入侵;3月份更有10个npm库被植入恶意代码。这些事件凸显开源软件供应链面临的严峻安全挑战,开发者需加强账户安全防护,定期检查依赖包更新记录。YjD28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-24-181564-0.html黑客借钓鱼邮件入侵npm开发者账户,chalk、debug等十余高频包被植入恶意代码

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: ​华为擎云C9商用平板评测:13.2英寸大屏+鸿蒙系统,重塑高效安全移动办公体验​

下一篇: 苹果 AirPods 实时翻译功能首发未覆盖欧盟 iPhone 用户

标签:
  • 热门焦点
  • 影音体验是真的强 简单聊聊iQOO Pad

    大公司的好处就是产品线丰富,非常细分化的东西也能给你做出来,例如早先我们看到了新的vivo Pad2,之后我们又在iQOO Neo8 Pro的发布会上看到了iQOO的首款平板产品iQOO Pad。虽
  • 三言两语说透设计模式的艺术-简单工厂模式

    一、写在前面工厂模式是最常见的一种创建型设计模式,通常说的工厂模式指的是工厂方法模式,是使用频率最高的工厂模式。简单工厂模式又称为静态工厂方法模式,不属于GoF 23种设计
  • Automa-通过连接块来自动化你的浏览器

    1、前言通过浏览器插件可实现自动化脚本的录制与编写,具有代表性的工具就是:Selenium IDE、Katalon Recorder,对于简单的业务来说可快速实现自动化的上手工作。Selenium IDEKat
  • 一年经验在二线城市面试后端的经验分享

    忠告这篇文章只适合2年内工作经验、甚至没有工作经验的朋友阅读。如果你是2年以上工作经验,请果断划走,对你没啥帮助~主人公这篇文章内容来自 「升职加薪」星球星友 的投稿,坐
  • JavaScript学习 -AES加密算法

    引言在当今数字化时代,前端应用程序扮演着重要角色,用户的敏感数据经常在前端进行加密和解密操作。然而,这样的操作在网络传输和存储中可能会受到恶意攻击的威胁。为了确保数据
  • 腾讯盖楼,字节拆墙

    来源 | 光子星球撰文 | 吴坤谚编辑 | 吴先之“想重温暴刷深渊、30+技能搭配暴搓到爽的游戏体验吗?一起上晶核,即刻暴打!”曾凭借直播腾讯旗下代理格斗游戏《DNF》一
  • 引领旗舰级影像能力向中端机普及 OPPO K11 系列发布 1799 元起

    7月25日,OPPO正式发布K系列新品—— OPPO K11 。此次 K11 在中端手机市场长期被忽视的影像板块发力,突破性地搭载索尼 IMX890 旗舰大底主摄,支持 OIS
  • Windows 11发布,微软一改往常对老机型开放的态度

    距离 Windows 11 发布已经过去一周,在过去一周里,很多数码爱好者围绕其对 Android 应用的支持、对老机型的升级问题展开了激烈讨论。与以往不同的是,在这次大
  • 亲历马斯克血洗Twitter,硅谷的苦日子在后头

    文/刘哲铭  编辑/李薇  马斯克再次挥下裁员大刀。  美国时间11月14日,Twitter约4400名外包员工遭解雇,此次被解雇的员工的主要工作为内容审核等。此前,T
Top