小百科,大世界 |
---|
首页 / 计算机 / IT资讯 |
[2]恶意 npm 软件包模仿 ESLint 插件窃取敏感数据 繁體 |
|
Socket 研究团队最近的一份报告揭露了针对使用流行的 @typescript-eslint/eslint-plugin 的开发人员的复杂错别字抢注攻击。 合法的 @typescript-eslint/eslint-plugin 是 TypeScript 开发的基石,每周下载量超过 300 万次,在 CI/CD 管道中得到广泛采用。攻击者于 2023 年 11 月 17 日发布了一个名为 @typescript_eslinter/eslint 的恶意软件包。攻击者于 2023 年 11 月 17 日发布了恶意软件包 @typescript_eslinter/eslint,该软件包模仿合法插件的名称,并进行了细微的改动,以欺骗开发人员。 报告指出:“利用开源生态系统中的信任是威胁行为者的主要手段,他们利用错别字抢注渗透开发环境并获得未经授权的访问权限。”攻击者在两周内发布了 43 个版本的软件包,这一策略旨在躲避自动工具的检测。虽然恶意软件包已于 12 月 1 日从 npm 中删除,但其影响是深远的。 该恶意软件包实施了多方面的攻击链:
这种攻击会将敏感的项目数据、配置文件和凭证暴露给恶意行为者。“报告强调:“除了直接的技术风险之外,这种攻击还削弱了人们对开源软件源的信任,破坏了开发人员对日常依赖的工具的信心。”由于 npm 上的二级恶意软件包仍处于活动状态,对许多开发人员来说,这一威胁仍未得到解决。
本文翻译自securityonline 原文链接。如若转载请注明出处。
商务合作,文章发布请联系 anquanke@360.cn
本文由安全客原创发布 转载,请参考转载声明,注明出处: /post/id/302654 安全客 - 有思想的安全新媒体 [来源: 安全客] |
首页 / 计算机 / IT资讯 |
资源来自网络,仅供参考 |