当前热文:黑客向 NPM 发送大量伪造包,引发 DoS 攻击
【资料图】
The Hacker News 网站披露,攻击者在 npm 开源软件包存储库中“投放”大量伪造的软件包,这些软件包导致了短暂拒绝服务(DoS)攻击。
Checkmarx 的研究人员 Jossef Harush Kadouri 在上周发布的一份报告中表示,攻击者利用开源生态系统在搜索引擎上的良好声誉,创建恶意网站并发布带有恶意网站链接的空包,此举可能导致拒绝服务(DoS)攻击,使 NPM 变得极不稳定,甚至偶尔会出现服务不可用的“错误”。
在最近观察到的一波攻击活动中,软件包版本数量达到了 142 万个,显然比 npm 上发布的约 80 万个软件包数量大幅上升。
Harush Kadouri 解释称攻击者“借用”开源存储库在搜索引擎中排名创建流氓网站,并在 README.md 文件中上传空的 npm 模块和指向这些网站的链接。由于开源生态系统在搜索引擎上享有盛誉,任何新的开源软件包及其描述都会继承这一良好声誉,并在搜索引擎中得到很好的索引,因此毫无戒心的用户更容易看到它们。
值得注意的是,鉴于整个攻击过程都是自动化的,众多虚假软件包同时发送产生的负载导致 NPM 在 2023 年 3 月底时间歇性地出现了稳定性问题。
Checkmarx 指出,此次攻击活动背后可能有多个威胁攻击者,其最终目的也略有差别,大致可分作为以下三种:
第一是利用 RedLine Stealer、Glupteba、SmokeLoader 和加密货币矿工等恶意软件感染受害者的系统;第二是使用恶意链接会将用户索引至类似速卖通这样的具有推荐 ID 的合法电子商务网站,一旦受害者在这些平台上购买商品,攻击者就会获得分成利润;第三类则是邀请俄罗斯用户加入专门从事加密货币的 Telegram 频道。最后,Harush Kadouri 强调攻击者会不断地利用新技术来发动网络攻击活动,因此在同毒害软件供应链生态系统的攻击者进行斗争具有很强的挑战性, 为了防止此类自动化攻击活动,建议 npm 在创建用户帐户时采用反机器人技术。
- 当前热文:黑客向 NPM 发送大量伪造包,引发 DoS 攻击
- 【新要闻】同兴环保董秘回复:截至2023.4.10,公司股东户数20,937户
- 环球速讯:凌云光:截止到2023年4月10日,公司股东16,423户
- 二手房“带押过户”,办理指南来了! 天天热头条
- 每日焦点!葡萄酒价格一年上涨近10% 法国人购买量略有下降
- 4月11日基金净值:工银聚安混合A最新净值1.0024,涨0.9%-环球热消息
- 全球动态:属牛2020年运势_属牛2020年运势怎么样
- 博果尔真正死因_博果尔简介
- 世界热头条丨张杰谢娜上的综艺节目 张杰谢娜综艺节目全部
- 怡合达:公司净利润与经营活动现金流量净额的差异原因主要为存货和应收款项金额增加较多
- 全球热头条丨大调整!事关4亿多车主 车险最高可降价23%
- 全国首个县级“污水零直排区”建设蓝皮书发布
- 宾馆钟点房一般多少钱2018_宾馆钟点房一般多少钱
- 五种工程师最喜欢的机器学习分类算法_热点
- 中广核在广东成立新能源公司 注册资本10亿元 今日热搜
- 72%的股民亏损,赚钱的28%,亏损超过20%的比例高达54.4%
- 促销潮引发观望 3月乘用车零售同比微增0.3%|环球速读
- 天天信息:龙之崛起免cd补丁(龙之崛起开放游戏补丁)
- 基金分红:中银上清所0-5年农发行债券指数基金4月14日分红
- 桔子郡_关于桔子郡简述
- 曝王宝强冯清已分手,恋爱四年未结婚,早知对方欠债怕被牵连
- 东方通信:4月10日融券卖出9.1万股,融资融券余额3.39亿元
- 漫威那些奇葩的恋爱编剧太狗血了吧!
- “明明可以抢钱的,还帮我疏通了下马桶”|独家
- ST澄星:全资子公司宣威磷电于4月10日起停产
- “深海一号”成世界首个具遥控生产能力的超大型深水半潜式生产储油平台
- 38节送女性朋友什么礼物_头条
- 迪丽热巴自称本人比照片和视频更漂亮,网友晒生图尽显实至名归|今亮点
- 新资讯:景钛HD4350_HD-435X-UNH_对于景钛HD4350_HD-435X-UNH简单介绍
- “四新”教育创新章 第三届湖南省普通高校教师创新大赛在长沙理工大学举办