行业新闻与博客
NPM 恶意软件利用隐蔽依赖关系感染数十个软件包
Koi Security 的研究人员发现了一个自 2025 年 8 月以来持续进行的 NPM 凭证窃取活动。
研究人员将这款恶意软件命名为 PhantomRaven,它正在积极窃取全球开发者的 NPM 令牌、GitHub 凭据和 CI/CD 机密信息,目前已有 126 个 NPM 包被感染,总下载量达 86,434 次。
截至 10 月 29 日Koi Security 发布报告时,至少有 80 家公司仍在运营。
虽然报告称攻击者的基础设施“出奇地粗糙”,因为简单的分析就让研究人员锁定了一个人,但他们评论说,其传播机制“很巧妙”。
远程动态依赖技术详解
攻击者利用远程动态依赖项 (RDD) 将恶意代码隐藏在通过 HTTP URL 在安装时获取的外部托管软件包中,通过伪装成干净、无依赖项的软件包来绕过 NPM 的安全扫描和依赖项分析。
该技术通过仅在受害者运行 NPM install 时加载有效载荷来规避检测,它从攻击者控制的服务器而不是 NPM 注册表中拉取有效载荷。
由于每次安装时都会从攻击者控制的服务器重新获取依赖项,攻击者可以动态地定制有效载荷,向研究人员提供干净的代码,向高价值目标提供延迟恶意软件,甚至进行地理围栏攻击,而 NPM 的无缓存设计确保受害者始终获得最新(也是最危险的)版本。
最近新闻
FBI 警告称,“Kali365” 钓鱼工具包会劫持微软 365 OAuth 令牌
2026年05月26日
虚假直播、假冒商品和其他骗局:诈骗分子如何盯上 F1 车迷
2026年05月26日
九年前的 Linux 内核漏洞泄露 SSH 密钥和密码哈希值
2026年05月26日
四分之三的公司明知故犯地交付存在漏洞的代码
2026年05月26日
GitHub 安全漏洞追溯至恶意 “Nx Console” VS Code 扩展程序
2026年05月26日
微软报告称本地部署的 Exchange 服务器存在严重零日漏洞
2026年05月19日
Gremlin 窃取者进化为具有高级规避能力的模块化威胁
2026年05月19日
英国央行、金融行为监管局和财政部对前沿人工智能发出警告
2026年05月19日
需要帮助吗?联系我们的支持团队 在线客服