成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

惡意 Go 包利用模塊鏡像緩存實現持久遠程訪問

安全
網絡安全研究人員近日發現了一起針對Go生態系統的軟件供應鏈攻擊,攻擊者通過一個惡意包,能夠在受感染的系統中實現遠程訪問。

網絡安全研究人員近日發現了一起針對Go生態系統的軟件供應鏈攻擊,攻擊者通過一個惡意包,能夠在受感染的系統中實現遠程訪問。

惡意包的偽裝與傳播

根據Socket的分析,這個名為github.com/boltdb-go/bolt的惡意包是對合法BoltDB數據庫模塊(github.com/boltdb/bolt)的“拼寫錯誤劫持”(typosquat)。惡意版本(1.3.1)于2021年11月發布到GitHub,隨后被Go Module Mirror服務無限期緩存。

安全研究員Kirill Boychenko在分析中指出:“一旦安裝,這個被植入后門的包會授予攻擊者對受感染系統的遠程訪問權限,使其能夠執行任意命令。”Socket表示,這是惡意行為者濫用Go Module Mirror無限期緩存模塊功能的最早案例之一,目的是誘使用戶下載惡意包。

攻擊者的欺騙手段

為了掩蓋惡意行為,攻擊者隨后修改了源代碼庫中的Git標簽,將其重定向到良性版本。這種欺騙手段確保了手動審查GitHub倉庫時不會發現任何惡意內容,而緩存機制則意味著使用Go CLI安裝該包的開發者會繼續下載被植入后門的版本。

Boychenko解釋道:“一旦模塊版本被緩存,它就可以通過Go Module Proxy訪問,即使原始源代碼后來被修改。雖然這種設計對合法用例有益,但攻擊者利用它來持續分發惡意代碼,盡管倉庫后續發生了變化。”

安全建議與相關案例

Boychenko提醒道:“不可變模塊既提供了安全優勢,也可能成為濫用的途徑。開發者和安全團隊應監控那些利用緩存模塊版本來逃避檢測的攻擊。”

與此同時,Cycode詳細披露了三個惡意npm包——serve-static-corell、openssl-node和next-refresh-token。這些包包含混淆代碼,用于收集系統元數據并執行遠程服務器(“8.152.163[.]60”)在受感染主機上發出的任意命令。

通過以上分析可以看出,軟件供應鏈攻擊正變得越來越復雜,開發者和安全團隊需要更加警惕,尤其是在使用第三方依賴時,應加強審查和監控,以防止類似攻擊的發生。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2020-09-30 10:10:52

攻擊

2010-05-25 18:29:30

MySQL遠程訪問

2010-08-18 13:13:01

靜態路由

2019-04-08 10:09:04

CPU緩存高性能

2022-06-06 14:17:15

零日漏洞惡意軟件網絡攻擊

2024-05-30 11:48:30

2022-05-05 09:04:33

惡意軟件黑客

2014-08-19 15:55:30

遠程控制內部局域網

2012-12-07 14:51:16

2014-07-01 09:32:06

2009-10-29 14:46:17

接入網技術

2009-07-22 10:25:37

2025-07-04 09:17:36

2011-07-21 16:04:41

Windows XP組

2012-06-26 10:27:50

2021-06-23 10:11:36

谷歌遠程辦公薪酬

2021-12-15 12:00:17

Pythonpickle存儲

2021-12-29 14:04:14

惡意軟件黑客網絡攻擊

2009-12-23 16:32:04

靜態路由配置

2012-06-04 09:16:39

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 色婷婷狠狠 | 97久久精品午夜一区二区 | a久久| 亚洲狠狠丁香婷婷综合久久久 | 99视频网站 | 国产日韩欧美一区 | 日韩福利 | 二区不卡 | 免费毛片网站在线观看 | 免费成人高清 | 日韩一区二区三区av | 国产欧美久久精品 | 国产高潮好爽受不了了夜夜做 | 日本一区二区不卡 | 五月天激情电影 | 中文字字幕一区二区三区四区五区 | 在线观看黄色电影 | 国产精品日韩欧美一区二区 | 亚洲精品无 | 蜜桃精品在线 | 日本免费一区二区三区 | 中文字幕av一区二区三区 | 久久6视频 | 九九久久在线看 | 日韩 欧美 二区 | 一级黄色毛片子 | 欧美精品综合 | 毛片在线看看 | 久久99精品国产 | 欧美精品在线一区二区三区 | 国产精品免费一区二区 | av一级在线观看 | 97碰碰碰| 天堂久| 国产欧美日韩一区二区三区 | 伊人精品在线 | 久久久综合精品 | 亚洲免费人成在线视频观看 | 国产精品久久久久久238 | 伊人伊人| 亚洲一区影院 |