国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

惡意npm包竊取加密貨幣密鑰和API令牌

0
分享至


網(wǎng)絡(luò)安全研究人員披露了一項(xiàng)名為"沙蟲模式"的活躍供應(yīng)鏈蠕蟲攻擊活動(dòng),該活動(dòng)利用至少19個(gè)惡意npm包來實(shí)施憑據(jù)收集和加密貨幣密鑰竊取。

供應(yīng)鏈安全公司Socket將此次活動(dòng)命名為SANDWORM_MODE。與之前的Shai-Hulud攻擊波類似,這些惡意代碼包具備竊取系統(tǒng)信息、訪問令牌、環(huán)境機(jī)密和API密鑰的能力,并能通過濫用被盜的npm和GitHub身份自動(dòng)傳播以擴(kuò)大影響范圍。

Socket公司表示:"該樣本保留了Shai-Hulud的特征,并新增了GitHub API數(shù)據(jù)竊取功能(具備DNS回退機(jī)制)、基于鉤子的持久化、SSH傳播回退、MCP服務(wù)器注入(內(nèi)嵌針對AI編程助手的提示注入)以及大語言模型API密鑰收集功能。"

這些惡意包由兩個(gè)npm發(fā)布者別名official334和javaorg發(fā)布到npm平臺,具體包括:

claud-code@0.2.1、cloude-code@0.2.1、cloude@0.3.0、crypto-locale@1.0.0、crypto-reader-info@1.0.0、detect-cache@1.0.0、format-defaults@1.0.0、hardhta@1.0.0、locale-loader-pro@1.0.0、naniod@1.0.0、node-native-bridge@1.0.0、opencraw@2026.2.17、parse-compat@1.0.0、rimarf@1.0.0、scan-store@1.0.0、secp256@1.0.0、suport-color@1.0.1、veim@2.46.2、yarsg@18.0.1

此外,還發(fā)現(xiàn)了四個(gè)不包含惡意功能的休眠包:ethres、iru-caches、iruchache、uudi。

這些惡意包不僅通過npm傳播,還包含武器化的GitHub Action,能夠收集CI/CD機(jī)密并通過HTTPS(具備DNS回退)竊取數(shù)據(jù)。它們還具有破壞性功能,當(dāng)失去GitHub和npm訪問權(quán)限時(shí),會觸發(fā)主目錄清除的終止開關(guān)。目前該清除功能默認(rèn)關(guān)閉。

惡意軟件的另一個(gè)重要組件是"McpInject"模塊,專門針對AI編程助手。該模塊部署惡意模型上下文協(xié)議服務(wù)器,并將其注入到工具配置中。MCP服務(wù)器偽裝成合法工具提供商,注冊三個(gè)看似無害的工具,每個(gè)工具都嵌入提示注入來讀取~/.ssh/id_rsa、~/.ssh/id_ed25519、~/.aws/credentials、~/.npmrc和.env文件的內(nèi)容,并將它們暫存到本地目錄以便后續(xù)竊取。

該模塊針對Claude Code、Claude Desktop、Cursor、Microsoft Visual Studio Code Continue和Windsurf等工具。它還收集九個(gè)大語言模型提供商的API密鑰:Anthropic、Cohere、Fireworks AI、Google、Grok、Mistral、OpenAI、Replicate和Together。

此外,載荷還包含一個(gè)多態(tài)引擎,配置為調(diào)用本地Ollama實(shí)例和DeepSeek Coder模型來重命名變量、重寫控制流、插入垃圾代碼并編碼字符串以規(guī)避檢測。雖然該引擎在當(dāng)前檢測到的包中處于關(guān)閉狀態(tài),但包含此功能表明攻擊者正計(jì)劃發(fā)布更多惡意軟件迭代版本。

整個(gè)攻擊鏈分為兩個(gè)階段展開:第一階段組件捕獲憑據(jù)和加密貨幣密鑰,然后加載第二階段,后者執(zhí)行更深層的密碼管理器憑據(jù)收集、蠕蟲式傳播、MCP注入和完整數(shù)據(jù)竊取。第二階段在48小時(shí)后(加上每臺機(jī)器最多48小時(shí)的隨機(jī)延遲)才會激活。

建議已安裝上述任何包的用戶立即刪除它們,輪換npm/GitHub令牌和CI機(jī)密,并檢查package.json、鎖文件和.github/workflows/中的任何意外更改。

Socket公司表示:"多個(gè)功能標(biāo)志和防護(hù)措施仍表明威脅行為者正在迭代開發(fā)功能(例如,在某些版本中禁用破壞性例程或多態(tài)重寫的開關(guān))。然而,相同的蠕蟲代碼出現(xiàn)在多個(gè)錯(cuò)別字搶注包和發(fā)布者別名中,表明這是有意分發(fā)而非意外發(fā)布。"

"破壞性和傳播行為仍然真實(shí)存在且風(fēng)險(xiǎn)很高,防御者應(yīng)將這些包視為活躍的威脅風(fēng)險(xiǎn),而非良性測試工件。"

此次披露之際,Veracode和JFrog還詳細(xì)介紹了另外兩個(gè)惡意npm包"buildrunner-dev"和"eslint-verify-plugin",它們旨在傳播針對Windows、macOS和Linux系統(tǒng)的遠(yuǎn)程訪問木馬。buildrunner-dev部署的.NET惡意軟件是Pulsar RAT,這是一個(gè)通過托管在i.ibb[.]co上的PNG圖像傳遞的開源RAT。

另一方面,eslint-verify-plugin"偽裝成合法的ESLint實(shí)用工具,同時(shí)部署針對macOS和Linux環(huán)境的復(fù)雜多階段感染鏈",JFrog表示。

在Linux上,該包部署用于Mythic C2框架的Poseidon智能體。它促進(jìn)廣泛的后滲透功能,包括文件操作、憑據(jù)收集和橫向移動(dòng)。macOS感染序列執(zhí)行Apfell,這是一個(gè)面向macOS的JavaScript自動(dòng)化智能體,用于進(jìn)行廣泛的數(shù)據(jù)收集并創(chuàng)建具有管理員權(quán)限的新macOS用戶。

智能體竊取的部分?jǐn)?shù)據(jù)包括:系統(tǒng)信息、通過虛假密碼對話框獲取的系統(tǒng)憑據(jù)、Google Chrome瀏覽器書簽、剪貼板內(nèi)容、與iCloud鑰匙串和Chrome cookie、登錄數(shù)據(jù)和書簽相關(guān)的文件、屏幕截圖、文件元數(shù)據(jù)。

JFrog表示:"eslint-verify-plugin包是惡意npm包如何從簡單的安裝鉤子升級為完整系統(tǒng)妥協(xié)的直接例子。通過偽裝成合法實(shí)用工具,攻擊者成功隱藏了多階段感染鏈。"

這些發(fā)現(xiàn)還跟隨了Checkmarx的一份報(bào)告,該報(bào)告標(biāo)記了一個(gè)名為"solid281"的惡意VS Code擴(kuò)展,它冒充官方Solidity擴(kuò)展,但隱藏了秘密功能,在應(yīng)用啟動(dòng)時(shí)自動(dòng)執(zhí)行高度混淆的加載器,并在Windows上投放ScreenConnect,在macOS和Linux機(jī)器上投放Python反向shell。

Checkmarx指出:"這反映了其他團(tuán)隊(duì)報(bào)告的更廣泛模式:Solidity開發(fā)者似乎被專門針對,包括使用虛假Solidity擴(kuò)展安裝ScreenConnect然后部署后續(xù)載荷的攻擊活動(dòng)。"

Q&A

Q1:SANDWORM_MODE攻擊活動(dòng)有什么特點(diǎn)?

A:SANDWORM_MODE是一個(gè)活躍的供應(yīng)鏈蠕蟲攻擊活動(dòng),利用至少19個(gè)惡意npm包實(shí)施憑據(jù)收集和加密貨幣密鑰竊取。它具備竊取系統(tǒng)信息、訪問令牌、環(huán)境機(jī)密和API密鑰的能力,并能通過濫用被盜的npm和GitHub身份自動(dòng)傳播擴(kuò)大影響。

Q2:McpInject模塊是如何針對AI編程助手進(jìn)行攻擊的?

A:McpInject模塊部署惡意模型上下文協(xié)議服務(wù)器并注入到AI編程助手的工具配置中。它偽裝成合法工具提供商,注冊看似無害的工具,每個(gè)工具都嵌入提示注入來讀取SSH密鑰、AWS憑據(jù)、npm配置和環(huán)境變量等敏感文件內(nèi)容。

Q3:如果發(fā)現(xiàn)安裝了這些惡意npm包應(yīng)該怎么辦?

A:用戶應(yīng)立即刪除這些惡意包,輪換npm和GitHub令牌及CI機(jī)密,并仔細(xì)檢查package.json、鎖文件和GitHub工作流目錄中的任何意外更改。由于這些包具有真實(shí)的破壞性和傳播行為,應(yīng)將其視為活躍的威脅風(fēng)險(xiǎn)。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
造福76億人!中國突破赤泥煉鐵技術(shù),將令全世界產(chǎn)生巨大的變革

造福76億人!中國突破赤泥煉鐵技術(shù),將令全世界產(chǎn)生巨大的變革

青煙小先生
2026-02-16 11:28:34
易夢玲一雙金燦燦的大燈,明艷晃眼

易夢玲一雙金燦燦的大燈,明艷晃眼

吃瓜黨二號頭目
2026-02-13 08:13:30
海南將新增兩座機(jī)場!

海南將新增兩座機(jī)場!

夸下海口
2026-02-24 20:05:04
舊石器時(shí)代長達(dá)三百萬年,為啥直到幾千年前才突然開竅?

舊石器時(shí)代長達(dá)三百萬年,為啥直到幾千年前才突然開竅?

詩意世界
2025-12-23 11:20:57
晚飯七分飽被推翻了?醫(yī)生調(diào)查:過了56歲,吃飯盡量要做到這5點(diǎn)

晚飯七分飽被推翻了?醫(yī)生調(diào)查:過了56歲,吃飯盡量要做到這5點(diǎn)

蜉蝣說
2026-02-03 15:00:19
“全球大模型第一股”逆勢跳水,僅僅是那封信惹的禍?

“全球大模型第一股”逆勢跳水,僅僅是那封信惹的禍?

正經(jīng)社
2026-02-25 05:24:47
美官員稱“中國只需打一個(gè)電話就能結(jié)束俄烏沖突”,外交部駁斥

美官員稱“中國只需打一個(gè)電話就能結(jié)束俄烏沖突”,外交部駁斥

澎湃新聞
2026-02-23 22:34:07
以媒:美軍F-22戰(zhàn)斗機(jī)已部署至以色列

以媒:美軍F-22戰(zhàn)斗機(jī)已部署至以色列

新華社
2026-02-25 04:47:04
楊紫真的已經(jīng)瘦到天賦上限了,這也太牛了…

楊紫真的已經(jīng)瘦到天賦上限了,這也太牛了…

手工制作阿殲
2026-02-22 13:25:34
大S女兒已轉(zhuǎn)學(xué),品冠談大S生前對孩子的教育,稱她凡事都親力親為

大S女兒已轉(zhuǎn)學(xué),品冠談大S生前對孩子的教育,稱她凡事都親力親為

素素娛樂
2026-02-24 14:55:55
傳魅族將放棄手機(jī)業(yè)務(wù):團(tuán)隊(duì)全裁,補(bǔ)償“N+1”

傳魅族將放棄手機(jī)業(yè)務(wù):團(tuán)隊(duì)全裁,補(bǔ)償“N+1”

芯智訊
2026-02-24 21:36:43
破防了!詹姆斯太拼,為回家鄉(xiāng)愿少賺4873萬?從頂薪變底薪創(chuàng)歷史

破防了!詹姆斯太拼,為回家鄉(xiāng)愿少賺4873萬?從頂薪變底薪創(chuàng)歷史

毒舌NBA
2026-02-24 20:06:09
關(guān)稅失利與民意轉(zhuǎn)冷夾擊 特朗普欲借國情咨文重塑經(jīng)濟(jì)敘事

關(guān)稅失利與民意轉(zhuǎn)冷夾擊 特朗普欲借國情咨文重塑經(jīng)濟(jì)敘事

新浪財(cái)經(jīng)
2026-02-25 04:04:42
女子深夜打車回家,發(fā)現(xiàn)司機(jī)繞路她準(zhǔn)備報(bào)警,司機(jī):你仔細(xì)看后面

女子深夜打車回家,發(fā)現(xiàn)司機(jī)繞路她準(zhǔn)備報(bào)警,司機(jī):你仔細(xì)看后面

千秋文化
2026-02-12 20:06:26
突發(fā)重拳!中國鎖定20家日企精準(zhǔn)反制,日本強(qiáng)烈抗議直呼無法接受

突發(fā)重拳!中國鎖定20家日企精準(zhǔn)反制,日本強(qiáng)烈抗議直呼無法接受

生活魔術(shù)專家
2026-02-25 04:59:44
全國統(tǒng)一執(zhí)行!3月1日起,公職人員戴上緊箍咒,老百姓迎來大便利

全國統(tǒng)一執(zhí)行!3月1日起,公職人員戴上緊箍咒,老百姓迎來大便利

哄動(dòng)一時(shí)啊
2026-02-24 19:56:45
美國華盛頓州持刀傷人事件致4人死亡

美國華盛頓州持刀傷人事件致4人死亡

澎湃新聞
2026-02-25 05:49:04
70歲后,存款達(dá)到這個(gè)數(shù)就是人生贏家!90%的人沒達(dá)標(biāo)

70歲后,存款達(dá)到這個(gè)數(shù)就是人生贏家!90%的人沒達(dá)標(biāo)

次元君情感
2026-02-24 22:50:14
媽媽教孩子玩摔炮后短暫離開,孩子把摔炮當(dāng)糖果塞嘴里瞬間爆炸,當(dāng)事人:很后悔!

媽媽教孩子玩摔炮后短暫離開,孩子把摔炮當(dāng)糖果塞嘴里瞬間爆炸,當(dāng)事人:很后悔!

環(huán)球網(wǎng)資訊
2026-02-24 08:52:15
潘石屹再開金口預(yù)判我國樓市!如不出意外,未來3年或迎3大走向

潘石屹再開金口預(yù)判我國樓市!如不出意外,未來3年或迎3大走向

巢客HOME
2026-02-25 00:30:04
2026-02-25 06:11:00
至頂頭條 incentive-icons
至頂頭條
記錄和推動(dòng)數(shù)字化創(chuàng)新
16259文章數(shù) 49691關(guān)注度
往期回顧 全部

科技要聞

宇樹科技發(fā)布四足機(jī)器人Unitree As2

頭條要聞

男子摟住繼女強(qiáng)吻動(dòng)作親密 當(dāng)?shù)貗D聯(lián)介入

頭條要聞

男子摟住繼女強(qiáng)吻動(dòng)作親密 當(dāng)?shù)貗D聯(lián)介入

體育要聞

蘇翊鳴總結(jié)米蘭征程:我仍是那個(gè)熱愛單板滑雪的少年

娛樂要聞

汪小菲官宣三胎出生:承諾會照顧好3個(gè)孩子

財(cái)經(jīng)要聞

縣城消費(fèi)「限時(shí)繁榮」了十天

汽車要聞

入門即滿配 威蘭達(dá)AIR版上市 13.78萬元起

態(tài)度原創(chuàng)

本地
教育
親子
時(shí)尚
公開課

本地新聞

春花齊放2026:《駿馬奔騰迎新歲》

教育要聞

高考地理中的涵養(yǎng)水源

親子要聞

秋田滿滿的破局之道:升級品類、捕捉喂養(yǎng)痛點(diǎn),并提供“更優(yōu)解”

闊腿褲失寵了?這4條褲子承包你整個(gè)春天的時(shí)髦!

公開課

李玫瑾:為什么性格比能力更重要?

無障礙瀏覽 進(jìn)入關(guān)懷版