您现在的位置是:网络安全 >>正文
恐怖如斯!发现有攻击者使用 NPM 包从本机窃取 SSH 密钥!
网络安全4人已围观
简介软件威胁研究人员上月初2024 年 1 月)发现有恶意 NPM 软件包,会窃取电脑的 SSH 密钥并上传至 Github。幸运的是 Github 在 1 月初发现后在没有被大面积扩散之前已从 NPM ...
软件威胁研究人员上月初(2024 年 1 月)发现有恶意 NPM 软件包,恐怖会窃取电脑的攻击 SSH 密钥并上传至 Github。
幸运的用N钥是 Github 在 1 月初发现后在没有被大面积扩散之前已从 NPM 注册表中删除了两个软件包:warbeast2000和kodiak2k
详细了解下它们做了什么?
warbeast2000
以下代码不是很复杂 ,一旦将其包安装到自己的包从本机电脑上后 ,会做以下几件事:
启动一个安装后的恐怖脚本读取 home 目录下的/.ssh/id_rsa文件(代码 L10 行定义的路径 filePath,代码 L13 行使用 Node.js API 从本地文件系统获取私钥信息)对获取到的攻击密钥 base64 编码并上传至攻击者的模板下载 Github 仓库
这段代码看完 ,真是用N钥恐怖如斯 !id_rsa是包从本机ssh-keygen生成的 SSH 密钥默认文件,在 Windows、恐怖MacOS 、攻击Linux 、用N钥Unix 系统上是包从本机一个标准文件名了,开发者通常使用它访问自己的恐怖私有仓库,例如 Github、高防服务器攻击Gitlab 等。用N钥
要注意的是,除了 id_rsa 是默认的文件名,.ssh 这个文件夹也是可以访问的 ,意味这该文件夹下的内容也是可以被全部窃取的 。源码下载很显然,“这个攻击者的软件包很可能还处于开发中...”
好在 ,该软件包已于 1 月 3 日左右被报告给了 NPM 管理员,并且已被删除。
kodiak2k
warbeast2000被发现后的不久 ,1 月 5 日又发现一个类似的软件包kodiak2k ,与上面代码类似都会获取本机 ssh 密钥 ,不同的是该软件似乎在攻击一个具体的名为meow的源码库用户。

上次刚发现有人将武林外传 上传至 NPM 仓库,当免费网盘使用 ,这次竟有人恶意利用 NPM 、Github 窃取用户的 SSH 密钥,幸运的是这次发现的早,影响范围有限。warbeast2000 软件包的下载量略低于400次,而 kodiak2k 的云计算下载量约为950次。
从侧面也反映出 NPM、Github 被滥用的行为正在扩大 ,不知不觉中也会影响到我们每个人 。本次事件也应引起我们大家的注意 ,开发人员和开发组织在选择一些 NPM 包时也需要进行安全评估。
这种事件并非 NPM 独有 ,Python 的包管理 PyPI 也曾受到恶意包的困扰 ,参考 https://www.scmagazine.com/brief/info-crypto-stealing-python-packages-proliferate。
本文参考 https://www.reversinglabs.com/blog/gitgot-cybercriminals-using-github-to-store-stolen-data。建站模板
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/141b499854.html
相关文章
强化数据丢失防护:五大策略助力数据分类与安全升级
网络安全一个有效的数据丢失防护(DLP)策略对于保护企业的数据至关重要,但如果没有适当的数据分类,即使是最好的DLP工具也可能无法发挥作用。数据分类应被视为保护敏感信息的基本步骤,因为它能够帮助企业根据数据的 ...
【网络安全】
阅读更多AMD Zen CPU皆中招,新型Inception攻击能从中泄露敏感数据
网络安全苏黎世联邦理工学院的研究人员发现了一种新型瞬态执行攻击,能在所有型号的 AMD Zen CPU上执行特定命令并泄露敏感数据。瞬态执行攻击利用了CPU上的推测执行机制,该机制旨在让CPU处理比较费时的任 ...
【网络安全】
阅读更多Glibc 动态加载器存在严重本地提权漏洞
网络安全近日有关 Glibc 动态加载器 (Dynamic Loader) 的一个严重漏洞被公开,攻击者获取本地用户 (local users) 身份后,利用该漏洞制造缓冲区溢出,即可获得完整 root 权限 ...
【网络安全】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 第七代i57500的卓越表现(一款出色的处理器推动电脑性能提升)
- LGG5屏幕素质解析(一起来探索LGG5屏幕的精彩之处)
- 联想Y7000BIOS更新教程(简明易懂的步骤,助你顺利完成更新)
- 雨林木风系统盘教程(轻松操作,让电脑重获新生)
- 海尔电视品牌的质量与口碑如何?(揭秘海尔电视品牌的关键优势和用户评价)
- EA888发动机(卓越性能、可靠稳定、绿色环保的EA888发动机)
- 使用最新版U盘装Win7系统教程(轻松安装最新版Win7系统的详细步骤)
- 酷派8298A01(一款令人惊艳的智能手机,助力你潮流尽显个性)
- 2021年显卡性价比排行榜(显卡巅峰战) 网站建设b2b信息平台香港物理机云服务器企业服务器亿华云源码库