网站首页 > 技术文章 正文
快科技9月9日消息,据报道,近日攻击者通过网络钓鱼攻击,入侵了一名NPM包维护者的账户,并在多个高下载量的NPM包中注入了恶意软件。
这些受影响的NPM包每周的总下载量超过26亿次,其中包括一些极为流行的包,如debug、chalk和supports-color等。
被入侵的维护者名为Josh Junon(qix),他也确认了这一事件,Junon表示,他收到了一封来自邮件,这是一个伪装成合法npmjs.com域名的钓鱼网站。
邮件中,攻击者威胁称如果维护者不点击链接更新其双重认证,账户将在2025年9月10日被锁定,诱导维护者点击链接,从而将其重定向到钓鱼网站。
据其他收到相同钓鱼邮件的维护者和开发者报告,攻击者使用了相同的邮件模板进行攻击,在事件被发现后,NPM团队移除了攻击者发布的部分恶意版本。
此次攻击事件被发现的还算是及时,但即便如此也有无数网站受影响,不过不知道具体有多少用户的加密货币被窃取。
据Aikido Security分析,攻击者在接管这些包后,注入了恶意代码,这些代码作为基于浏览器的拦截器被注入到index.js文件中,能够劫持网络流量和应用程序API。
这种恶意代码只影响通过网络访问受感染应用程序的用户,它会监控加密货币地址和交易,并将这些交易重定向到攻击者控制的钱包地址,从而劫持交易。
受影响的软件包如下:
ansi-styles@6.2.2
debug@4.4.2
chalk@5.6.1
supports-color@10.2.1
strip-ansi@7.1.1
ansi-regex@6.2.1
wrap-ansi@9.0.1
color-convert@3.1.1
color-name@2.0.1
is-arrayish@0.3.3
slice-ansi@7.1.1
color@5.0.1
color-string@2.1.1
simple-swizzle@0.2.3
supports-hyperlinks@4.1.1
has-ansi@6.0.1
chalk-template@1.1.1
backslash@0.2.1
猜你喜欢
- 2025-09-24 亚马逊云代理商:Amazon Lambda 怎么帮你省时间
- 2025-09-24 Brand bidding之揭开自动换链的神秘面纱
- 2025-09-24 视频格式全通吃:Win10/Win8.1应用支持FFmpeg
- 2025-09-24 26亿次周下载量的主流NPM包一夜沦陷,开发者账户被黑客钓鱼攻击
- 2024-08-06 42款经典JavaScript前端框架库,开发的瑞士军刀,随需随取
- 2024-08-06 “我曾经的小项目比我在软件行业十年产生的影响还要大”
- 2024-08-06 GitHub 热点速览 Vol.24:程序员自我增值,优雅赚零花钱
- 2024-08-06 这10个面试常见问题,高情商的人会如何回答?
- 2024-08-06 我们是怎样将网站加载时间减少 24% 的?
- 2024-08-06 只需三种手段,将传统的网站的性能提高 24%
- 最近发表
- 标签列表
-
- cmd/c (90)
- c++中::是什么意思 (84)
- 标签用于 (71)
- 主键只能有一个吗 (77)
- c#console.writeline不显示 (95)
- pythoncase语句 (88)
- es6includes (74)
- sqlset (76)
- apt-getinstall-y (100)
- node_modules怎么生成 (87)
- chromepost (71)
- flexdirection (73)
- c++int转char (80)
- mysqlany_value (79)
- static函数和普通函数 (84)
- el-date-picker开始日期早于结束日期 (76)
- js判断是否是json字符串 (75)
- c语言min函数头文件 (77)
- asynccallback (87)
- localstorage.removeitem (74)
- vector线程安全吗 (70)
- java (73)
- js数组插入 (83)
- mac安装java (72)
- 无效的列索引 (74)