国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

新型Linux木馬專偷開發(fā)者密鑰:供應(yīng)鏈攻擊新武器曝光

0
分享至

周三下午,一名Python包維護(hù)者像往常一樣登錄服務(wù)器準(zhǔn)備發(fā)布新版本。他沒想到,自己.git-credentials里的GitHub令牌已經(jīng)被復(fù)制到千里之外的服務(wù)器上——而攻擊者正在用這個(gè)令牌,向PyPI推送一個(gè)看似正常的"補(bǔ)丁更新"。

這是安全廠商Trend Micro最新披露的攻擊場景。研究人員Aliakbar Zahravi和Ahmed Mohamed Ibrahim在技術(shù)分析中指出,一款名為Quasar Linux RAT(簡稱QLNX)的新型Linux植入程序正專門針對(duì)開發(fā)者和DevOps環(huán)境,其設(shè)計(jì)目標(biāo)很明確:在軟件供應(yīng)鏈中建立靜默據(jù)點(diǎn),為后續(xù)更大規(guī)模的滲透做準(zhǔn)備。


QLNX的 credential harvester(憑證采集模塊)會(huì)系統(tǒng)性地掃描高價(jià)值配置文件。具體包括.npmrc(npm令牌)、.pypirc(PyPI憑證)、.git-credentials、.aws/credentials、.kube/config、.docker/config.json、.vault-token、Terraform憑證、GitHub CLI令牌以及.env文件。這些文件通常散落在開發(fā)者的主目錄和項(xiàng)目文件夾中,卻掌握著通往代碼倉庫、云基礎(chǔ)設(shè)施和CI/CD管道的鑰匙。

攻擊者拿到這些憑證后能做什么?Trend Micro的分析師給出了清晰的攻擊鏈條:向NPM或PyPI注冊(cè)表推送惡意包、直接訪問云基礎(chǔ)設(shè)施、或者通過CI/CD管道橫向移動(dòng)。一個(gè)被攻陷的包維護(hù)者賬號(hào),足以讓惡意代碼以"官方更新"的名義進(jìn)入數(shù)千個(gè)下游項(xiàng)目。

QLNX的技術(shù)架構(gòu)顯示出專業(yè)級(jí)的隱蔽設(shè)計(jì)。它從內(nèi)存中無文件執(zhí)行,進(jìn)程名偽裝成kworker或ksoftirqd等內(nèi)核線程——這類名稱在Linux系統(tǒng)的進(jìn)程列表中極其常見,肉眼幾乎無法分辨。同時(shí)它會(huì)主動(dòng)探測容器化環(huán)境,清理系統(tǒng)日志消除痕跡,并通過七種不同的機(jī)制建立持久化,包括systemd服務(wù)、crontab定時(shí)任務(wù)和.bashrc注入。

數(shù)據(jù)外傳通道同樣經(jīng)過精心設(shè)計(jì)。QLNX支持通過原始TCP、HTTPS和HTTP三種協(xié)議與C2服務(wù)器通信,內(nèi)置58條獨(dú)立指令,覆蓋shell命令執(zhí)行、文件管理、進(jìn)程代碼注入、屏幕截圖、鍵盤記錄、SOCKS代理和TCP隧道等功能。更值得注意的是其PAM(可插拔認(rèn)證模塊)后門:通過inline-hook技術(shù)攔截認(rèn)證過程中的明文憑證,記錄SSH會(huì)話數(shù)據(jù),并自動(dòng)加載到每個(gè)動(dòng)態(tài)鏈接進(jìn)程中提取服務(wù)名、用戶名和認(rèn)證令牌。

QLNX還配備了兩層rootkit架構(gòu)。用戶層rootkit通過LD_PRELOAD機(jī)制部署,用于隱藏惡意進(jìn)程和文件;內(nèi)核層組件則深入系統(tǒng)更底層。這種設(shè)計(jì)讓常規(guī)的安全檢測工具很難發(fā)現(xiàn)其存在——當(dāng)你用ps查看進(jìn)程、用ls查看文件時(shí),看到的可能是被過濾過的"干凈"結(jié)果。

關(guān)于初始入侵途徑,目前尚無確切信息。但一旦立足成功,QLNX會(huì)進(jìn)入主運(yùn)行階段:持續(xù)循環(huán)嘗試與C2服務(wù)器建立并維持連接。這種設(shè)計(jì)保證了即使網(wǎng)絡(luò)環(huán)境波動(dòng),攻擊者也能重新奪回控制權(quán)。

從攻擊目標(biāo)的選擇來看,QLNX代表了軟件供應(yīng)鏈攻擊的進(jìn)化方向。傳統(tǒng)供應(yīng)鏈攻擊往往盯著上游的流行庫,而QLNX直接瞄準(zhǔn)生產(chǎn)這些庫的人——開發(fā)者的工作站通常防護(hù)較弱,卻持有通往核心基礎(chǔ)設(shè)施的密鑰。一次成功的入侵,可能同時(shí)污染多個(gè)包管理生態(tài)。

Trend Micro的研究人員強(qiáng)調(diào),這種針對(duì)開發(fā)環(huán)境的系統(tǒng)性憑證收集,對(duì)現(xiàn)代軟件供應(yīng)鏈構(gòu)成了"嚴(yán)重風(fēng)險(xiǎn)"。當(dāng)攻擊者能夠冒充合法維護(hù)者發(fā)布更新時(shí),傳統(tǒng)的代碼簽名和版本校驗(yàn)機(jī)制都可能失效——因?yàn)閻阂獯a本身就是"官方"的。

目前安全社區(qū)尚未觀察到QLNX的大規(guī)模部署跡象,但其技術(shù)成熟度表明這并非實(shí)驗(yàn)性工具。對(duì)于開發(fā)者和DevOps團(tuán)隊(duì)而言,重新審視工作站的密鑰管理策略、實(shí)施憑證輪換機(jī)制、以及隔離構(gòu)建環(huán)境,或許比任何時(shí)候都更加緊迫。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
馬筱梅直播時(shí)兒子意外出鏡,白皮膚肉嘟嘟的,筱梅滿眼愛意藏不住

馬筱梅直播時(shí)兒子意外出鏡,白皮膚肉嘟嘟的,筱梅滿眼愛意藏不住

日不西沉
2026-05-10 04:17:07
鎖死海峽!阿聯(lián)酋突襲伊朗,埃及陣風(fēng)戰(zhàn)機(jī)馳援:伊朗遭遇兇險(xiǎn)包圍

鎖死海峽!阿聯(lián)酋突襲伊朗,埃及陣風(fēng)戰(zhàn)機(jī)馳援:伊朗遭遇兇險(xiǎn)包圍

知法而形
2026-05-08 16:39:04
難怪特朗普訪華中方遲遲不表態(tài),美媒:原來中方早看不上我們了

難怪特朗普訪華中方遲遲不表態(tài),美媒:原來中方早看不上我們了

云舟史策
2026-05-10 07:19:49
中國男乒四大“貴公子”:家境優(yōu)渥不缺錢,仍為夢(mèng)想拼盡全力

中國男乒四大“貴公子”:家境優(yōu)渥不缺錢,仍為夢(mèng)想拼盡全力

郭揦包工頭
2026-04-29 16:09:40
高市早苗表情管理又崩了:與澳大利亞總理同行時(shí),突然張大嘴巴!

高市早苗表情管理又崩了:與澳大利亞總理同行時(shí),突然張大嘴巴!

阿龍聊軍事
2026-05-09 19:23:40
日乒錄像研究孫穎莎,莎莎訓(xùn)練新招式逗笑馬琳邱貽可

日乒錄像研究孫穎莎,莎莎訓(xùn)練新招式逗笑馬琳邱貽可

乒乓網(wǎng)國球匯
2026-05-10 10:04:28
羅翔:如果一個(gè)人突然努力工作,業(yè)余時(shí)間開始學(xué)習(xí),不再參加社交活動(dòng),那么,身邊的人可能不僅不會(huì)幫他,還會(huì)拉他下來,原因就一個(gè)!

羅翔:如果一個(gè)人突然努力工作,業(yè)余時(shí)間開始學(xué)習(xí),不再參加社交活動(dòng),那么,身邊的人可能不僅不會(huì)幫他,還會(huì)拉他下來,原因就一個(gè)!

譚老師地理大課堂
2026-04-22 00:03:57
“典型的惡婆婆面相”,3年級(jí)男孩還要喂飯,母親的面相暴露問題

“典型的惡婆婆面相”,3年級(jí)男孩還要喂飯,母親的面相暴露問題

妍妍教育日記
2026-05-04 15:49:36
禁止所有中國外交官入境,不讓兩岸統(tǒng)一,這個(gè)國家比美囂張多了

禁止所有中國外交官入境,不讓兩岸統(tǒng)一,這個(gè)國家比美囂張多了

共工之錨
2026-05-03 00:08:08
隊(duì)報(bào):登貝萊續(xù)約大框架已確定,他將和巴黎簽長期合同

隊(duì)報(bào):登貝萊續(xù)約大框架已確定,他將和巴黎簽長期合同

懂球帝
2026-05-10 04:24:05
山東男籃慘敗,邱彪賽后爆粗:覺得很丟人,有球員就不是職業(yè)球員

山東男籃慘敗,邱彪賽后爆粗:覺得很丟人,有球員就不是職業(yè)球員

中國籃壇快訊
2026-05-10 09:30:18
河北多地漫天楊絮似大雪紛飛 省綠辦:多年前曾定下治理時(shí)間表 每年都有打藥等防治措施

河北多地漫天楊絮似大雪紛飛 省綠辦:多年前曾定下治理時(shí)間表 每年都有打藥等防治措施

閃電新聞
2026-05-09 12:40:08
擔(dān)心克雷桑!馬納法紅牌冤枉!魯媒:搞心態(tài),克雷桑也難逃紅牌

擔(dān)心克雷桑!馬納法紅牌冤枉!魯媒:搞心態(tài),克雷桑也難逃紅牌

建哥說體育
2026-05-10 08:38:14
出軌的人都在想:為什么偷來的更刺激

出軌的人都在想:為什么偷來的更刺激

時(shí)光慢郵啊
2026-05-10 06:06:12
哈登19+7創(chuàng)歷史第1神跡還刷爆紀(jì)錄,騎士拒絕17分逆轉(zhuǎn)!雙塔歸位

哈登19+7創(chuàng)歷史第1神跡還刷爆紀(jì)錄,騎士拒絕17分逆轉(zhuǎn)!雙塔歸位

一將籃球
2026-05-10 08:53:23
為什么新冠陽過以后,大部分人查出肺結(jié)節(jié)?為你揭開真相!

為什么新冠陽過以后,大部分人查出肺結(jié)節(jié)?為你揭開真相!

健康之光
2026-05-10 06:30:08
推猴男子72小時(shí)被扒透:從一段視頻到單位找上門,他踩中了幾顆雷

推猴男子72小時(shí)被扒透:從一段視頻到單位找上門,他踩中了幾顆雷

水泥土的搞笑
2026-05-10 09:35:05
米切爾35分10板,火箭登限時(shí)返場,這一戰(zhàn)讓我徹底看清3個(gè)事實(shí)

米切爾35分10板,火箭登限時(shí)返場,這一戰(zhàn)讓我徹底看清3個(gè)事實(shí)

世界體育圈
2026-05-10 09:49:50
北京開展“僵尸車”清理 公示7天無認(rèn)領(lǐng)車輛將被集中處理

北京開展“僵尸車”清理 公示7天無認(rèn)領(lǐng)車輛將被集中處理

環(huán)球網(wǎng)資訊
2026-05-09 16:24:22
委內(nèi)瑞拉的轉(zhuǎn)身:當(dāng)反美口號(hào)輸給了石油工人的飯碗

委內(nèi)瑞拉的轉(zhuǎn)身:當(dāng)反美口號(hào)輸給了石油工人的飯碗

民間胡扯老哥
2026-05-05 06:15:03
2026-05-10 11:07:00
灰度測試中
灰度測試中
生活正在重構(gòu),目前還在灰度測試階段,暫不全量發(fā)布。
2370文章數(shù) 22關(guān)注度
往期回顧 全部

科技要聞

DeepSeek融資,改寫所有人的估值

頭條要聞

媒體:高市要建日版"中情局" 不僅是為重啟"軍國主義"

頭條要聞

媒體:高市要建日版"中情局" 不僅是為重啟"軍國主義"

體育要聞

成立128年后,這支升班馬首奪頂級(jí)聯(lián)賽冠軍

娛樂要聞

消失已久的陳寶國,近況曝光惹人揪心

財(cái)經(jīng)要聞

白酒大逃殺

汽車要聞

軸距加長/智駕拉滿 阿維塔07L定位大五座SUV

態(tài)度原創(chuàng)

健康
教育
數(shù)碼
時(shí)尚
旅游

干細(xì)胞能讓人“返老還童”嗎

教育要聞

特級(jí)教師陳紅梅:打造一間“具身交互”的讀寫教室

數(shù)碼要聞

“分手”五年后,蘋果又回頭找Intel造芯片,圖什么?

越減越胖的人 ,被“0糖0脂”做局了

旅游要聞

秀北山森林公園:玫瑰盛放 醉美山海

無障礙瀏覽 進(jìn)入關(guān)懷版