成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

大量惡意npm包盯上了開發者

安全
研究人員發現,有大量的惡意npm軟件包冒充以太坊開發者使用的Hardhat開發環境,正在竊取私鑰和其他敏感數據。

近日,研究人員發現,有大量的惡意npm軟件包,它們冒充以太坊開發者使用的Hardhat開發環境,正在竊取私鑰和其他敏感數據。研究人員稱,這些惡意軟件包總共被下載了一千多次。

針對性攻擊活動 Hardhat是由Nomic Foundation維護的、廣泛用于以太坊開發的工具,它可用于在以太坊區塊鏈上開發、測試和部署智能合約以及去中心化應用程序(dApps)。通常,區塊鏈軟件開發者、金融科技公司、初創企業和教育機構會使用它。

這些用戶往往會通過npm(Node Package Manager,JavaScript生態系統里廣泛使用的工具,用于管理依賴項、庫和模塊)獲取項目組件。

在npm平臺上,三個惡意賬戶上傳了20個信息竊取包。這些包采用“拼寫錯誤偽裝”(typosquatting)手段冒充合法包,引誘用戶安裝。Socket列出了16個惡意包的名稱,包括:

  • nomicsfoundations
  • @nomisfoundation/hardhat - configure
  • installedpackagepublish
  • @nomisfoundation/hardhat - config
  • @monicfoundation/hardhat - config
  • @nomicsfoundation/sdk - test
  • @nomicsfoundation/hardhat - config
  • @nomicsfoundation/web3 - sdk
  • @nomicsfoundation/sdk - test1
  • @nomicfoundations/hardhat - config
  • crypto - nodes - validator
  • solana - validator
  • node - validators
  • hardhat - deploy - others
  • hardhat - gas - optimizer
  • solidity - comments - extractors

一旦安裝這些包,其中的代碼就會嘗試收集Hardhat的私鑰、配置文件以及助記詞,然后用硬編碼的AES密鑰進行加密,再傳輸給攻擊者。

Socket解釋說:“這些包借助Hardhat運行時環境,通過 hreInit() 和 hreConfig() 等函數收集私鑰、助記詞和配置文件等敏感信息,然后利用硬編碼的密鑰和以太坊地址將這些數據高效地泄露出去。”

安全風險與緩解措施 私鑰和助記詞用于訪問以太坊錢包,所以此次攻擊首先可能導致的后果是發起未經授權的交易從而使資金遭受損失。而且,由于許多受感染的系統屬于開發者,攻擊者可能會未經授權訪問生產系統,破壞智能合約或者部署現有dApp的惡意克隆,為大規模攻擊做準備。

Hardhat配置文件可能包含第三方服務的API密鑰以及開發網絡和端點的信息,這些信息可能被用于開展釣魚攻擊。

軟件開發者要謹慎行事,在安裝前驗證軟件包的真實性,警惕拼寫錯誤偽裝并查看源代碼。一般來說,私鑰不應進行硬編碼,而應存儲在安全的保險庫之中。

為降低此類風險,建議使用鎖定文件(lock files),為依賴項指定特定版本并且盡量減少依賴項的使用。

參考來源:https://www.bleepingcomputer.com/news/security/malicious-npm-packages-target-ethereum-developers-private-keys/

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2023-08-24 07:31:16

2024-06-24 13:39:48

2015-03-26 10:41:41

谷歌開發者惡意軟件攔截工具包

2009-09-09 08:45:53

2021-11-12 05:41:59

Android惡意軟件網絡攻擊

2025-05-12 06:00:00

2022-07-05 08:25:10

Reactyarn link

2023-11-03 12:05:43

2024-01-23 11:45:27

2015-10-10 16:58:26

2022-08-15 06:59:45

惡意軟件惡意包

2024-01-12 07:10:19

2022-09-06 09:47:13

CodeRAT惡意軟件網絡犯罪

2021-12-12 09:13:20

勒索軟件攻擊網絡安全

2022-03-22 18:17:34

CryptoRom網絡犯罪

2021-10-22 11:52:26

加密貨幣NPM數字貨幣

2022-06-30 13:18:23

惡意軟件路由器漏洞

2012-01-16 08:56:49

云計算公共云開發

2012-06-13 01:23:30

開發者程序員

2022-04-22 12:16:41

網絡安全黑客網絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 日本超碰在线 | 成人在线视频免费看 | 午夜专区 | 婷婷在线免费 | 一区二区不卡视频 | 国产精品a久久久久 | 亚洲精品日韩一区二区电影 | 国产成人免费视频 | 一区二区视频在线观看 | 91精品国产乱码麻豆白嫩 | 成人在线亚洲 | 久久国产精品免费视频 | 成人免费大片黄在线播放 | 国产第1页 | 超碰导航 | 成人区一区二区三区 | 日韩中文字幕在线视频观看 | 女人精96xxx免费网站p | 色婷婷久久 | 中文字幕亚洲一区二区va在线 | 亚洲免费一区二区 | 国产毛片毛片 | 99热热热| 亚洲最大成人综合 | 国产精品海角社区在线观看 | 九色av| 亚洲视频区 | 毛片视频免费观看 | 福利一区视频 | 黄页网址在线观看 | 一级黄色片网址 | 欧美国产一区二区三区 | 综合色久 | 天天综合网永久 | 免费在线观看成人av | 午夜欧美一区二区三区在线播放 | 视频羞羞| 精品久久久久久久 | 国产日产久久高清欧美一区 | 一区二区三区免费 | 国产偷自视频区视频 |