ChainDrop 蠕虫攻陷 npm 逾 1300 个包

ChainDrop 蠕虫攻陷 npm 逾 1300 个包

自我传播蠕虫 ChainDrop 已入侵 npm 仓库超过 1300 个包,合计月下载量达 20 亿次,包括 Keyv、Cacheable 等热门缓存工具。攻击始于黑客攻破 Keyv 维护者的 GitHub 账号,并蔓延至 Deliveroo、Qlik、ServiceTitan 等机构相关包;恶意版本经正常的 GitHub Actions 流程发布,带有合法来源证明。

中毒包内的 setup.mjs 投放器与 Math_Symbol.js 窃密脚本会在执行 npm install 时自动运行,窃取 GitHub、npm、AWS、Kubernetes 等凭证并感染其他维护者的包。安全公司建议:安装过受影响版本即应视系统已被攻破,重建环境、轮换所有令牌并检查日志;npm-cache[.]com 域名可作为失陷指标。攻击仍在扩散,受影响包数量预计继续增加。

BleepingComputer

© 版权声明
THE END
喜欢就支持一下吧
点赞13 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码图片快捷回复

    暂无评论内容

免责声明:

本站所有内容和资源均来自网络,仅供用户交流、学习与研究使用。版权归原版权方所有,本站不承担任何版权争议责任。

用户下载后不得用于商业或非法用途,需在24小时内从电脑中删除,否则责任自负。

访问和下载文件即表示您同意仅将其用于参考和学习,其他用途后果自负。

如您喜欢该程序,请支持正版软件,购买注册以获得更好的服务。

本站为非营利性个人网站,所有软件信息来自网络,仅供学习和研究参考,无商业用途。会员捐赠仅用于支持服务器的维护,完全自愿。