您现在的位置是:网络安全 >>正文
黑客向 NPM 发送大量伪造包,引发 DoS 攻击
网络安全744人已围观
简介The Hacker News 网站披露,攻击者在 npm 开源软件包存储库中“投放”大量伪造的软件包,这些软件包导致了短暂拒绝服务DoS)攻击。Checkmarx 的研究人员 Jossef Haru ...
The 黑客Hacker News 网站披露,攻击者在 npm 开源软件包存储库中“投放”大量伪造的发送发软件包 ,这些软件包导致了短暂拒绝服务(DoS)攻击。大量

Checkmarx 的伪造研究人员 Jossef Harush Kadouri 在上周发布的一份报告中表示 ,攻击者利用开源生态系统在搜索引擎上的包引良好声誉 ,创建恶意网站并发布带有恶意网站链接的攻击空包 ,源码下载此举可能导致拒绝服务(DoS)攻击 ,黑客使 NPM 变得极不稳定 ,发送发甚至偶尔会出现服务不可用的大量“错误” 。
在最近观察到的伪造一波攻击活动中,软件包版本数量达到了 142 万个,包引显然比 npm 上发布的攻击约 80 万个软件包数量大幅上升。
Harush Kadouri 解释称攻击者“借用”开源存储库在搜索引擎中排名创建流氓网站 ,模板下载黑客并在 README.md 文件中上传空的发送发 npm 模块和指向这些网站的链接 。由于开源生态系统在搜索引擎上享有盛誉,大量任何新的开源软件包及其描述都会继承这一良好声誉,并在搜索引擎中得到很好的索引 ,因此毫无戒心的用户更容易看到它们。云计算

值得注意的是,鉴于整个攻击过程都是自动化的,众多虚假软件包同时发送产生的负载导致 NPM 在 2023 年 3 月底时间歇性地出现了稳定性问题 。
Checkmarx 指出,此次攻击活动背后可能有多个威胁攻击者 ,源码库其最终目的也略有差别 ,大致可分作为以下三种:
第一是利用 RedLine Stealer、Glupteba 、SmokeLoader 和加密货币矿工等恶意软件感染受害者的系统;第二是使用恶意链接会将用户索引至类似速卖通这样的具有推荐 ID 的合法电子商务网站,服务器租用一旦受害者在这些平台上购买商品,攻击者就会获得分成利润;第三类则是邀请俄罗斯用户加入专门从事加密货币的 Telegram 频道 。最后,Harush Kadouri 强调攻击者会不断地利用新技术来发动网络攻击活动 ,因此在同毒害软件供应链生态系统的攻击者进行斗争具有很强的挑战性, 为了防止此类自动化攻击活动,香港云服务器建议 npm 在创建用户帐户时采用反机器人技术 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/572f699421.html
相关文章
软件安全知识之漏洞讨论
网络安全漏洞讨论与整体安全目标的更好连接需要更复杂的规范我们已将实施漏洞归类为违反软件组件的特定部分规范。但是,与整个软件系统的安全目标的连接很弱。软件系统完全有可能存在实现漏洞,但无法利用该漏洞来破坏系统的 ...
【网络安全】
阅读更多猎豹浏览器——网速如猎豹般迅猛(高速浏览、安全可靠、用户体验卓越)
网络安全作为互联网时代的核心工具之一,浏览器的选择直接关系到我们上网的畅快程度。猎豹浏览器作为一款备受用户青睐的浏览器,以其快速稳定的特点,赢得了广大用户的喜爱和信赖。本文将从猎豹浏览器的高速浏览、安全可靠以 ...
【网络安全】
阅读更多蓝硕硬盘盒(快速、稳定、安全的数据存储体验)
网络安全现今,大量的数据需要进行存储和管理,而硬盘盒作为一种便携式存储设备,为用户提供了方便、快速、安全的数据传输和存储方案。蓝硕硬盘盒作为市场上备受瞩目的产品之一,拥有出色的性能和稳定性,为用户提供了卓越的 ...
【网络安全】
阅读更多