小百科,大世界 |
---|
首页 / 计算机 / IT资讯 |
[1]恶意 npm 软件包利用隐藏的 Kill Switch 开发人员工具 繁體 |
|
Socket 研究人员最近的一份报告揭示了一个令人担忧的供应链攻击,该攻击通过错别字抢注针对流行的 Node.js 库 chokidar 和 chalk。名为 “davn118 ”的攻击者创建了这些可信工具的恶意克隆,并嵌入了破坏性逻辑和数据渗入程序,以破坏开发人员的项目。 Chokidar 和 chalk 是重要的 Node.js 库:
然而,名为 cschokidar-next 和 achalk-next 的恶意软件包打着 “最小、高效 ”替代品的幌子,隐藏着破坏性功能。报告称:“攻击者复制了每个库的全部合法代码,然后在底部添加破坏性和渗入逻辑。值得注意的是,每个假软件包都重复使用了与正版库相似的 README。” 木马库的工作原理
合法的库在开发管道中被广泛使用,这使得它们的克隆成为一种强大的威胁。Socket 强调说:“通过劫持 chokidar 和 chalk,攻击者 davn118 将值得信赖的开发工具变成了特洛伊木马,只要环境变量稍有不匹配,就会清除你的系统或窃取你的机密。” 有关详细见解,请访问 Socket 的官方报告。保持积极主动,确保您的依赖关系安全!
本文翻译自securityonline 原文链接。如若转载请注明出处。
商务合作,文章发布请联系 anquanke@360.cn
本文由安全客原创发布 转载,请参考转载声明,注明出处: /post/id/303539 安全KER - 有思想的安全新媒体 [来源: 安全客] |
首页 / 计算机 / IT资讯 |
相关连接: |
---|
Prev: |
0CVE20250147Zoom 修复高严重性安全漏洞 |
1Ivanti Endpoint Manager 修补关键安全漏洞 |
0工信部认可360荣获车联网产品安全漏洞专业库优秀技术支撑单位 |
Next: |
资源来自网络,仅供参考 |