国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網易首頁 > 網易號 > 正文 申請入駐

Lazarus組織在npm和PyPI平臺植入惡意軟件包

0
分享至


網絡安全研究人員發(fā)現(xiàn),與朝鮮相關的Lazarus組織在npm和Python包索引(PyPI)倉庫中投放了一批新的惡意軟件包,這些軟件包與一個虛假招聘主題活動有關。

這一協(xié)調攻擊活動被命名為graphalgo,名稱來源于在npm注冊表中發(fā)布的第一個軟件包。據評估,該活動自2025年5月以來一直處于活躍狀態(tài)。

ReversingLabs研究員Karlo Zanki在報告中表示:"攻擊者通過LinkedIn和Facebook等社交平臺,或通過Reddit等論壇上的工作機會接觸開發(fā)者。該活動包括一個圍繞區(qū)塊鏈和加密貨幣交易公司精心策劃的故事。"

值得注意的是,其中一個已識別的npm包bigmathutils在發(fā)布第一個非惡意版本后,在包含惡意載荷的第二個版本發(fā)布之前,吸引了超過10,000次下載。

惡意軟件包清單

npm平臺的惡意包包括:graphalgo、graphorithm、graphstruct、graphlibcore、netstruct、graphnetworkx、terminalcolor256、graphkitx、graphchain、graphflux、graphorbit、graphnet、graphhub、terminal-kleur、graphrix、bignumx、bignumberx、bignumex、bigmathex、bigmathlib、bigmathutils、graphlink、bigmathix、graphflowx等。

PyPI平臺的惡意包包括:graphalgo、graphex、graphlibx、graphdict、graphflux、graphnode、graphsync、bigpyx、bignum、bigmathex、bigmathix、bigmathutils等。

攻擊手法分析

與朝鮮威脅行為者進行的許多以工作為重點的活動一樣,攻擊鏈始于建立一個虛假公司,如在區(qū)塊鏈和加密貨幣交易領域的Veltrix Capital,然后建立必要的數(shù)字基礎設施來營造合法性的錯覺。

這包括注冊域名并創(chuàng)建相關的GitHub組織來托管多個用于編碼評估的倉庫。這些倉庫被發(fā)現(xiàn)包含基于Python和JavaScript的項目。

Zanki表示:"檢查這些倉庫沒有發(fā)現(xiàn)任何明顯的惡意功能,這是因為惡意功能不是通過工作面試倉庫直接引入的,而是間接引入的——通過托管在npm和PyPI開源包倉庫中的依賴項。"

建立這些倉庫的目的是欺騙在Reddit和Facebook群組上申請其職位列表的候選人在他們的機器上運行項目,從而有效地安裝惡意依賴項并觸發(fā)感染。在某些情況下,受害者直接被LinkedIn上看似合法的招聘人員聯(lián)系。

惡意載荷功能

這些軟件包最終充當部署遠程訪問木馬(RAT)的渠道,該木馬定期從外部服務器獲取和執(zhí)行命令。它支持各種命令來收集系統(tǒng)信息、枚舉文件和目錄、列出正在運行的進程、創(chuàng)建文件夾、重命名文件、刪除文件以及上傳/下載文件。

有趣的是,命令和控制(C2)通信受到基于令牌的機制保護,以確保只有帶有有效令牌的請求才被接受。這種方法之前在2023年與名為Jade Sleet(也稱為TraderTraitor或UNC4899)的朝鮮黑客組織相關的活動中觀察到過。

它的工作原理是:軟件包將系統(tǒng)數(shù)據作為注冊步驟的一部分發(fā)送給C2服務器,服務器響應一個令牌。然后在后續(xù)請求中將此令牌發(fā)送回C2服務器,以確認它們來自已注冊的受感染系統(tǒng)。

其他相關威脅

此次披露之際,JFrog發(fā)現(xiàn)了一個名為"duer-js"的復雜惡意npm包,由用戶"luizaearlyx"發(fā)布。雖然該庫聲稱是一個"使控制臺窗口更可見"的實用程序,但它隱藏了一個名為Bada Stealer的Windows信息竊取器。

它能夠從Google Chrome、Microsoft Edge、Brave、Opera和Yandex瀏覽器收集Discord令牌、密碼、cookie和自動填充數(shù)據,以及加密貨幣錢包詳細信息和系統(tǒng)信息。數(shù)據隨后被泄露到Discord webhook,以及作為備份的Gofile文件存儲服務。

同時還發(fā)現(xiàn)了另一個惡意軟件活動,該活動武器化npm,在使用"npm install"命令安裝軟件包期間向開發(fā)者勒索加密貨幣支付。該活動首次記錄于2026年2月4日,被OpenSourceMalware稱為XPACK ATTACK。

這些由用戶"dev.chandra_bose"上傳的軟件包包括:xpack-per-user、xpack-per-device、xpack-sui、xpack-subscription、xpack-arc-gateway、xpack-video-submission、test-npm-style、xpack-subscription-test、testing-package-xdsfdsfsc。

安全研究員Paul McCarty說:"與竊取憑據或執(zhí)行反向shell的傳統(tǒng)惡意軟件不同,這種攻擊創(chuàng)新性地濫用HTTP 402'需要付費'狀態(tài)碼來創(chuàng)建看似合法的付費墻。攻擊阻止安裝,直到受害者向攻擊者的錢包支付0.1 USDC/ETH,同時收集GitHub用戶名和設備指紋。"

Q&A

Q1:Lazarus組織的惡意軟件包攻擊是如何進行的?

A:Lazarus組織首先創(chuàng)建虛假的區(qū)塊鏈公司如Veltrix Capital,然后通過LinkedIn、Facebook等社交平臺或Reddit論壇發(fā)布虛假招聘信息。當開發(fā)者申請職位并運行編碼測試項目時,會自動安裝包含惡意代碼的npm或PyPI依賴包,從而觸發(fā)感染并部署遠程訪問木馬。

Q2:這些惡意軟件包具有什么功能?

A:惡意軟件包會部署遠程訪問木馬,能夠收集系統(tǒng)信息、枚舉文件和目錄、列出運行進程、創(chuàng)建/刪除文件、上傳下載文件等。它還會檢查MetaMask瀏覽器擴展是否安裝,顯示攻擊者對加密貨幣的關注,并使用基于令牌的機制保護C2通信。

Q3:開發(fā)者如何防范此類軟件包供應鏈攻擊?

A:開發(fā)者應該仔細審查第三方包的來源和維護者信息,避免安裝來源不明或下載量異常的包。對于招聘測試項目,應在隔離環(huán)境中運行,并檢查項目依賴項。同時要保持警惕,對通過社交媒體聯(lián)系的招聘機會進行驗證。

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
姜還是老的辣!港口被強收僅3天,李嘉誠一招破局,令人刮目相看

姜還是老的辣!港口被強收僅3天,李嘉誠一招破局,令人刮目相看

離離言幾許
2026-02-27 21:17:18
伊拉克民兵組織襲擊美軍基地

伊拉克民兵組織襲擊美軍基地

界面新聞
2026-02-28 19:52:56
外媒:伊朗擊落一架美軍機,價值幾十億的戰(zhàn)略飛機

外媒:伊朗擊落一架美軍機,價值幾十億的戰(zhàn)略飛機

大國之翼
2026-02-28 06:30:03
伊朗第四輪導彈射向以色列

伊朗第四輪導彈射向以色列

財聯(lián)社
2026-02-28 17:39:15
最高領袖辦公室附近遭襲,伊朗權力體系如何“去中心化”強化韌性?

最高領袖辦公室附近遭襲,伊朗權力體系如何“去中心化”強化韌性?

澎湃新聞
2026-02-28 15:10:31
訪華回國后默茨真急了:中國太拼,我們得加油了

訪華回國后默茨真急了:中國太拼,我們得加油了

界面新聞
2026-02-28 15:07:04
金正恩:美國撤回敵視政策,朝鮮將轉變態(tài)度 白宮回應

金正恩:美國撤回敵視政策,朝鮮將轉變態(tài)度 白宮回應

中國網
2026-02-27 17:27:15
太扎心了!火化名單全是40到50歲中年男性,一殯儀館大廳信息流出

太扎心了!火化名單全是40到50歲中年男性,一殯儀館大廳信息流出

火山詩話
2026-02-28 07:08:55
長得那么漂亮,可惜一直火不起來

長得那么漂亮,可惜一直火不起來

可樂談情感
2026-02-28 19:05:41
馬斯克藏太深!美星鏈離不開7家中國公司,每一家都是全球頂尖!

馬斯克藏太深!美星鏈離不開7家中國公司,每一家都是全球頂尖!

愛吃醋的貓咪
2026-02-27 17:56:07
美軍航母“炸”了,史詩級災難,把臉都丟光了

美軍航母“炸”了,史詩級災難,把臉都丟光了

毛豆論道
2026-02-26 19:32:00
突發(fā)!“伊朗陸軍總司令身亡”

突發(fā)!“伊朗陸軍總司令身亡”

第一財經資訊
2026-02-28 17:56:46
“史詩怒火”,美以正式開打

“史詩怒火”,美以正式開打

難得君
2026-02-28 17:42:42
阿聯(lián)酋攔截伊朗導彈1人死亡

阿聯(lián)酋攔截伊朗導彈1人死亡

財聯(lián)社
2026-02-28 18:00:11
突發(fā)!C-130運輸機墜毀,已致15死30傷,機上載有大量現(xiàn)金

突發(fā)!C-130運輸機墜毀,已致15死30傷,機上載有大量現(xiàn)金

航空知識
2026-02-28 11:39:45
真干仗了!對大A、大宗商品有什么影響?2月A股哪些股票持續(xù)創(chuàng)歷史新高?

真干仗了!對大A、大宗商品有什么影響?2月A股哪些股票持續(xù)創(chuàng)歷史新高?

價值線傳媒
2026-02-28 17:12:25
特朗普突然發(fā)文昭告全球,包括中國俄羅斯在內,這次一個都跑不掉

特朗普突然發(fā)文昭告全球,包括中國俄羅斯在內,這次一個都跑不掉

帶你領略快樂真諦
2026-02-28 16:55:50
伊朗首都聽到爆炸聲 以色列宣布襲擊伊朗

伊朗首都聽到爆炸聲 以色列宣布襲擊伊朗

新華社
2026-02-28 14:30:38
外媒:初步報告稱伊朗革命衛(wèi)隊損失慘重,多名革命衛(wèi)隊成員死傷

外媒:初步報告稱伊朗革命衛(wèi)隊損失慘重,多名革命衛(wèi)隊成員死傷

中國網
2026-02-28 16:09:08
A股:下周穩(wěn)了!證監(jiān)會“發(fā)大招利好”,這幾個板塊將直接起飛!

A股:下周穩(wěn)了!證監(jiān)會“發(fā)大招利好”,這幾個板塊將直接起飛!

云鵬敘事
2026-02-28 13:04:17
2026-02-28 21:15:00
至頂頭條 incentive-icons
至頂頭條
記錄和推動數(shù)字化創(chuàng)新
16379文章數(shù) 49692關注度
往期回顧 全部

科技要聞

狂攬1100億美元!OpenAI再創(chuàng)融資神話

頭條要聞

最高領袖辦公室附近遭襲 媒體:伊朗領導體系仍具韌性

頭條要聞

最高領袖辦公室附近遭襲 媒體:伊朗領導體系仍具韌性

體育要聞

球隊主力全報銷?頂風擺爛演都不演了

娛樂要聞

疑似王一博被爆私密聊天記錄

財經要聞

沈明高提共富建議 百姓持科技股國家兜底

汽車要聞

嵐圖泰山黑武士版3月上市 搭載華為四激光智駕方案

態(tài)度原創(chuàng)

教育
時尚
藝術
旅游
本地

教育要聞

成都中學生跳上春晚,幕后還有這些故事

發(fā)現(xiàn)4種春季很襯膚色的辦法,照著穿

藝術要聞

就是這個畫風,美的我有點兒接受不了!

旅游要聞

大理蒼山驚現(xiàn)“靈氣護罩”奇觀

本地新聞

津南好·四時總相宜

無障礙瀏覽 進入關懷版