行業新聞與部落格
NPM 惡意軟體利用隱蔽依賴關係感染數十個軟體包
Koi Security 的研究人員發現了一個自 2025 年 8 月以來持續進行的 NPM 憑證竊取活動。
研究人員將這款惡意軟體命名為 PhantomRaven,它正在積極竊取全球開發者的 NPM 令牌、GitHub 憑據和 CI/CD 機密資訊,目前已有 126 個 NPM 包被感染,總下載量達 86,434 次。
截至 10 月 29 日Koi Security 釋出報告時,至少有 80 家公司仍在運營。
雖然報告稱攻擊者的基礎設施“出奇地粗糙”,因為簡單的分析就讓研究人員鎖定了一個人,但他們評論說,其傳播機制“很巧妙”。
遠端動態依賴技術詳解
攻擊者利用遠端動態依賴項 (RDD) 將惡意程式碼隱藏在透過 HTTP URL 在安裝時獲取的外部託管軟體包中,透過偽裝成乾淨、無依賴項的軟體包來繞過 NPM 的安全掃描和依賴項分析。
該技術透過僅在受害者執行 NPM install 時載入有效載荷來規避檢測,它從攻擊者控制的伺服器而不是 NPM 登錄檔中拉取有效載荷。
由於每次安裝時都會從攻擊者控制的伺服器重新獲取依賴項,攻擊者可以動態地定製有效載荷,向研究人員提供乾淨的程式碼,向高價值目標提供延遲惡意軟體,甚至進行地理圍欄攻擊,而 NPM 的無快取設計確保受害者始終獲得最新(也是最危險的)版本。
最近新聞
研究人員稱,ChatGPT 僅需一次提示即可執行完整的網路攻擊鏈
2026年07月20日
模組化 macOS 竊取程式利用終止迴圈強制輸入密碼
2026年07月20日
CISA 強制要求緊急修復已被積極利用的 Fortinet 關鍵漏洞
2026年07月20日
OpenAI 釋出 GPT-5.6 Sol 網路安全模型,限制早期訪問
2026年07月06日
“Exploitarium” 背後的研究人員解釋了未公開零日漏洞的釋出原因
2026年07月06日
微軟加快量子安全技術推進,推出新時間表
2026年07月02日
無檔案惡意軟體利用 Google Blogspot 在記憶體中部署資訊竊取程式
2026年07月02日
研究人員誘騙人工智慧瀏覽器洩露憑證
2026年06月25日
需要幫助嗎?聯絡我們的支援團隊 線上客服