The 黑客Hacker News 网站披露,攻击者在 npm 开源软件包存储库中“投放”大量伪造的发送发软件包 ,这些软件包导致了短暂拒绝服务(DoS)攻击。大量
Checkmarx 的伪造研究人员 Jossef Harush Kadouri 在上周发布的一份报告中表示,攻击者利用开源生态系统在搜索引擎上的包引良好声誉,创建恶意网站并发布带有恶意网站链接的攻击空包 ,源码下载此举可能导致拒绝服务(DoS)攻击,黑客使 NPM 变得极不稳定,发送发甚至偶尔会出现服务不可用的大量“错误” 。 在最近观察到的伪造一波攻击活动中,软件包版本数量达到了 142 万个 ,包引显然比 npm 上发布的攻击约 80 万个软件包数量大幅上升 。 Harush Kadouri 解释称攻击者“借用”开源存储库在搜索引擎中排名创建流氓网站 ,免费模板黑客并在 README.md 文件中上传空的发送发 npm 模块和指向这些网站的链接。由于开源生态系统在搜索引擎上享有盛誉 ,大量任何新的开源软件包及其描述都会继承这一良好声誉 ,并在搜索引擎中得到很好的索引,因此毫无戒心的用户更容易看到它们。模板下载
值得注意的是,鉴于整个攻击过程都是自动化的,众多虚假软件包同时发送产生的负载导致 NPM 在 2023 年 3 月底时间歇性地出现了稳定性问题。 Checkmarx 指出,此次攻击活动背后可能有多个威胁攻击者 ,亿华云其最终目的也略有差别 ,大致可分作为以下三种: 第一是利用 RedLine Stealer 、Glupteba、SmokeLoader 和加密货币矿工等恶意软件感染受害者的系统;第二是使用恶意链接会将用户索引至类似速卖通这样的具有推荐 ID 的合法电子商务网站 ,源码库一旦受害者在这些平台上购买商品 ,攻击者就会获得分成利润;第三类则是邀请俄罗斯用户加入专门从事加密货币的 Telegram 频道。最后 ,Harush Kadouri 强调攻击者会不断地利用新技术来发动网络攻击活动,因此在同毒害软件供应链生态系统的攻击者进行斗争具有很强的挑战性 , 为了防止此类自动化攻击活动,高防服务器建议 npm 在创建用户帐户时采用反机器人技术。 |
健身餐市场(健身人群的增加,为健身餐市场带来爆发式增长)探讨屏幕色温调节的技巧与原理(以怎样暖屏调冷屏为例,提升视觉舒适度与效果)江苏迪纳(江苏迪纳)探索荣耀自拍杆的拍摄魅力(解锁你的自拍潜力,让每一张照片都令人惊叹)小巧便携的平板Mini(探索Mini平板的无限可能,解放你的创造力)Gx850显卡性能评测(探究Gx850显卡的性能特点与应用领域)艾默生UPS(节能环保、高效运行,打造高品质的供电系统)三星G22W评测(揭秘三星G22W的卓越性能与强大功能,发现专业显示器的魅力)小米399电饭锅的优点和性能如何?(一款实用的电饭锅,小米399值得拥有!)亿华云源码库网站建设企业服务器香港物理机云服务器b2b信息平台