黑客向 NPM 发送大量伪造包,引发 DoS 攻击

系统运维2025-11-05 13:57:1485

The 黑客Hacker News 网站披露,攻击者在 npm 开源软件包存储库中“投放”大量伪造的发送发软件包,这些软件包导致了短暂拒绝服务(DoS)攻击。大量

Checkmarx 的伪造研究人员 Jossef Harush Kadouri 在上周发布的一份报告中表示,攻击者利用开源生态系统在搜索引擎上的包引良好声誉,创建恶意网站并发布带有恶意网站链接的攻击空包,此举可能导致拒绝服务(DoS)攻击,黑客使 NPM 变得极不稳定,发送发甚至偶尔会出现服务不可用的大量“错误”。

在最近观察到的伪造一波攻击活动中,软件包版本数量达到了 142 万个,包引显然比 npm 上发布的攻击约 80 万个软件包数量大幅上升。

Harush Kadouri 解释称攻击者“借用”开源存储库在搜索引擎中排名创建流氓网站,黑客并在 README.md 文件中上传空的源码库发送发 npm 模块和指向这些网站的链接。由于开源生态系统在搜索引擎上享有盛誉,大量任何新的开源软件包及其描述都会继承这一良好声誉,并在搜索引擎中得到很好的索引,因此毫无戒心的用户更容易看到它们。

值得注意的是,鉴于整个攻击过程都是自动化的,众多虚假软件包同时发送产生的负载导致 NPM 在 2023 年 3 月底时间歇性地出现了稳定性问题。

Checkmarx 指出,此次攻击活动背后可能有多个威胁攻击者,其最终目的也略有差别,云服务器提供商大致可分作为以下三种:

第一是利用 RedLine Stealer、Glupteba、SmokeLoader 和加密货币矿工等恶意软件感染受害者的系统;第二是使用恶意链接会将用户索引至类似速卖通这样的具有推荐 ID 的合法电子商务网站,一旦受害者在这些平台上购买商品,攻击者就会获得分成利润;第三类则是邀请俄罗斯用户加入专门从事加密货币的 Telegram 频道。

最后,Harush Kadouri 强调攻击者会不断地利用新技术来发动网络攻击活动,因此在同毒害软件供应链生态系统的攻击者进行斗争具有很强的挑战性, 为了防止此类自动化攻击活动,建议 npm 在创建用户帐户时采用反机器人技术。

本文地址:http://www.bhae.cn/news/057f5699886.html
版权声明

本文仅代表作者观点,不代表本站立场。
本文系作者授权发表,未经许可,不得转载。

全站热门

国产好用的Linux系统推荐(解放你的操作系统选择,尝试国产Linux系统)

科大讯飞联合华为率先实现国产算力大规模跨节点专家并行集群推理

Go语言错误总结(六)!

Linux运维学习crond如何备份?

海尔Q6热水器——卓越性能与智能体验(探索Q6热水器的关键特性,为您打造温暖舒适的家庭生活)

Go语言开发的存储工具有哪些?老男孩go培训

Python学习系列之Python如何实现二叉树的数据结构?

go与其他语言有什么区别?为什么学习go语言?

友情链接

滇ICP备2023000592号-9