当前位置:首页 > 科技  > 数码

黑客借钓鱼邮件入侵npm开发者账户,chalk、debug等十余高频包被植入恶意代码

来源: 责编: 时间:2025-09-11 11:28:07 215观看
导读网络安全领域近日再起波澜,知名软件包管理平台npm遭遇大规模黑客入侵事件。据网络安全机构Aikido Security披露,攻击者通过精准的钓鱼攻击获取开发者账户权限,在多个高频使用软件包中植入恶意代码,引发行业高度关注。调查

网络安全领域近日再起波澜,知名软件包管理平台npm遭遇大规模黑客入侵事件。据网络安全机构Aikido Security披露,攻击者通过精准的钓鱼攻击获取开发者账户权限,在多个高频使用软件包中植入恶意代码,引发行业高度关注。c1a28资讯网——每日最新资讯28at.com

c1a28资讯网——每日最新资讯28at.com

调查显示,黑客将目标锁定在知名开发者Josh Junon(用户名qix)等核心贡献者。攻击者伪造来自"support@npmjs.help"的钓鱼邮件,谎称用户需更新双重认证设置,否则账户将于2025年9月10日锁定。邮件中包含的虚假链接将开发者引导至恶意网站,当用户输入账户凭据时,信息会被直接传输至攻击者控制的服务器。c1a28资讯网——每日最新资讯28at.com

此次攻击波及至少18个高频下载软件包,这些包每周总下载量达26亿次。其中,广受开发者欢迎的debug包周下载量高达3.576亿次,chalk包达2.99亿次,ansi-styles包达3.71亿次。npm团队在接到安全报告后,已紧急移除部分被篡改的软件包版本。c1a28资讯网——每日最新资讯28at.com

技术分析揭示,攻击者获取维护权限后,在软件包的index.js文件中植入了浏览器拦截器代码。该恶意程序专门针对加密货币交易场景,能够监控并替换以太坊、比特币、Solana等六种主流加密货币的收款地址,将用户交易自动重定向至攻击者钱包。研究人员指出,这段代码通过劫持fetch请求和钱包API(如window.ethereum)实现流量劫持,可在用户无感知的情况下修改网页内容、篡改API调用参数。c1a28资讯网——每日最新资讯28at.com

c1a28资讯网——每日最新资讯28at.com

安全专家Andrew MacPherson分析指出,并非所有用户都会受到影响。只有在美国东部时间上午9点至11点半期间全新安装受影响软件包,并生成新的package-lock.json文件的用户才存在风险。这种时间窗口限制使得实际受影响范围得到一定控制。c1a28资讯网——每日最新资讯28at.com

值得关注的是,近期针对Java生态的供应链攻击呈现上升趋势。今年7月,eslint-config-prettier软件包(周下载量3000万次)就曾遭遇类似入侵;3月份更有10个npm库被植入恶意代码。这些事件凸显开源软件供应链面临的严峻安全挑战,开发者需加强账户安全防护,定期检查依赖包更新记录。c1a28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-24-181564-0.html黑客借钓鱼邮件入侵npm开发者账户,chalk、debug等十余高频包被植入恶意代码

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: ​华为擎云C9商用平板评测:13.2英寸大屏+鸿蒙系统,重塑高效安全移动办公体验​

下一篇: 苹果 AirPods 实时翻译功能首发未覆盖欧盟 iPhone 用户

标签:
  • 热门焦点
  • K60 Pro官方停产 第三方瞬间涨价

    虽然没有官方宣布,但Redmi的一些高管也已经透露了,Redmi K60 Pro已经停产且不会补货,这一切都是为了即将到来的K60 Ultra铺路,属于厂家的正常操作。但有意思的是该机在停产之后
  • 一加Ace2 Pro真机揭晓 钛空灰配色质感拉满

    终于,在经过了几波预热之后,一加Ace2 Pro的外观真机图在网上出现了。还是博主数码闲聊站曝光的,这次的外观设计还是延续了一加11的方案,只是细节上有了调整,例如新加入了钛空灰
  • JavaScript 混淆及反混淆代码工具

    介绍在我们开始学习反混淆之前,我们首先要了解一下代码混淆。如果不了解代码是如何混淆的,我们可能无法成功对代码进行反混淆,尤其是使用自定义混淆器对其进行混淆时。什么是混
  • 从零到英雄:高并发与性能优化的神奇之旅

    作者 | 波哥审校 | 重楼作为公司的架构师或者程序员,你是否曾经为公司的系统在面对高并发和性能瓶颈时感到手足无措或者焦头烂额呢?笔者在出道那会为此是吃尽了苦头的,不过也得
  • 当家的盒马,加速谋生

    来源 | 价值星球Planet作者 | 归去来自己“当家”的盒马,开始加速谋生了。据盒马官微消息,盒马计划今年开放生鲜供应链,将其生鲜商品送往食堂。目前,盒马在上海已经与
  • 8月见!小米MIX Fold 3获得3C认证:支持67W快充

    这段时间以来,包括三星、一加、荣耀等等有不少品牌旗下的最新折叠屏旗舰都得到了不少爆料,而小米新一代折叠屏旗舰——小米MIX Fold 3此前也屡屡被传
  • 电博会与软博会实现"线下+云端"的双线融合

    在本次“电博会”与“软博会”双展会利好条件的加持下,既可以发挥展会拉动人流、信息流、资金流实现快速交互流动的作用,继而推动区域经济良性发展;又可以聚
  • “买真退假” 这种“羊毛”不能薅

    □ 法治日报 记者 王春   □ 本报通讯员 胡佳丽  2020年初,还在上大学的小东加入了一个大学生兼职QQ群。群主“七王”在群里介绍一些刷单赚
  • 利用职权私自解除被封帐号 Meta开除20多名员工

    11月18日消息,据外媒援引知情人士表示,过去一年时间内,Facebook母公司Meta解雇或处罚了20多名员工以及合同工,指控这些人通过内部系统以不当方式重置用户帐号,其
Top