成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

恐怖如斯!發現有攻擊者使用 NPM 包從本機竊取 SSH 密鑰!

安全 應用安全
這種事件并非 NPM 獨有,Python 的包管理 PyPI 也曾受到惡意包的困擾,參考 https://www.scmagazine.com/brief/info-crypto-stealing-python-packages-proliferate。

軟件威脅研究人員上月初(2024 年 1 月)發現有惡意 NPM 軟件包,會竊取電腦的 SSH 密鑰并上傳至 Github

幸運的是 Github 在 1 月初發現后在沒有被大面積擴散之前已從 NPM 注冊表中刪除了兩個軟件包:warbeast2000  kodiak2k

詳細了解下它們做了什么?

warbeast2000

以下代碼不是很復雜,一旦將其包安裝到自己的電腦上后,會做以下幾件事:

  • 啟動一個安裝后的腳本
  • 讀取 home 目錄下的 /.ssh/id_rsa 文件(代碼 L10 行定義的路徑 filePath,代碼 L13 行使用 Node.js API 從本地文件系統獲取私鑰信息)
  • 對獲取到的密鑰 base64 編碼并上傳至攻擊者的 Github 倉庫

圖片

這段代碼看完,真是恐怖如斯!id_rsa  ssh-keygen 生成的 SSH 密鑰默認文件,在 Windows、MacOS、Linux、Unix 系統上是一個標準文件名了,開發者通常使用它訪問自己的私有倉庫,例如 Github、Gitlab 等。

要注意的是,除了 id_rsa 是默認的文件名,.ssh 這個文件夾也是可以訪問的,意味這該文件夾下的內容也是可以被全部竊取的。很顯然,“這個攻擊者的軟件包很可能還處于開發中...”

好在,該軟件包已于 1 月 3 日左右被報告給了 NPM 管理員,并且已被刪除

kodiak2k

warbeast2000 被發現后的不久,1 月 5 日又發現一個類似的軟件包 kodiak2k,與上面代碼類似都會獲取本機 ssh 密鑰,不同的是該軟件似乎在攻擊一個具體的名為 meow 的用戶。

圖片

上次剛發現有人將 武林外傳 上傳至 NPM 倉庫,當免費網盤使用,這次竟有人惡意利用 NPM、Github 竊取用戶的 SSH 密鑰,幸運的是這次發現的早,影響范圍有限。warbeast2000 軟件包的下載量略低于 400 次,而 kodiak2k 的下載量約為 950 次。

從側面也反映出 NPM、Github 被濫用的行為正在擴大,不知不覺中也會影響到我們每個人。本次事件也應引起我們大家的注意,開發人員和開發組織在選擇一些 NPM 包時也需要進行安全評估。

這種事件并非 NPM 獨有,Python 的包管理 PyPI 也曾受到惡意包的困擾,參考 https://www.scmagazine.com/brief/info-crypto-stealing-python-packages-proliferate。

本文參考 https://www.reversinglabs.com/blog/gitgot-cybercriminals-using-github-to-store-stolen-data。

責任編輯:武曉燕 來源: 編程界
相關推薦

2022-08-19 15:40:08

密碼證書安全

2021-10-20 11:33:29

Telegram BoPayPal間諜軟件

2022-07-13 10:04:07

網絡攻擊漏洞

2012-03-13 15:30:28

2022-05-05 16:24:21

APT網絡攻擊后門

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2022-06-01 11:52:57

GitHub漏洞

2022-05-15 15:15:57

惡意軟件WhatsApp網絡攻擊

2015-01-22 09:18:30

2021-12-08 11:49:43

KMSPico加密貨幣Red Canary

2014-08-20 09:44:57

2022-10-18 10:46:10

數字彈性首席執行官

2021-12-01 11:25:15

MSHTML微軟漏洞

2022-01-24 07:35:39

XLL網絡攻擊惡意軟件

2024-02-19 08:01:59

服務微服務授權

2024-12-16 15:54:08

2022-05-05 12:40:22

網絡釣魚郵件安全網絡攻擊

2020-10-16 10:30:28

黑客

2022-12-02 14:15:02

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美三级三级三级爽爽爽 | 韩国理论电影在线 | 国产欧美久久精品 | 欧美中文字幕一区 | 国产色 | 精品久久一区 | 一级做a爰片性色毛片16美国 | 国产不卡一区在线观看 | 自拍 亚洲 欧美 老师 丝袜 | 精品一区二区久久 | 在线一区视频 | 视频一区二区国产 | 国产一区二区在线免费 | 天天影视亚洲综合网 | 99久久精品国产一区二区三区 | 亚洲欧美日韩在线 | 日韩精品一区二区三区中文在线 | 日韩综合在线 | 国产在线h | 一区二区三区日韩 | www.伊人.com| 欧美一区二区免费 | 亚洲国产成人精品女人 | 尤物在线精品视频 | v亚洲 | 日韩在线精品视频 | 综合色久| 夜夜操天天操 | 国产精品久久久久久一区二区三区 | 精品国产精品国产偷麻豆 | av在线免费不卡 | 97超碰人人 | 亚洲日本乱码在线观看 | 国内精品久久影院 | 欧美三级成人理伦 | 日本高清不卡视频 | 天堂av在线影院 | 找个黄色片| 国产精品2 | 国产日韩精品视频 | 亚洲欧美视频 |