您现在的位置是:数据库 >>正文

大量恶意npm包盯上了开发者

数据库13968人已围观

简介近日,研究人员发现,有大量的恶意npm软件包,它们冒充以太坊开发者使用的Hardhat开发环境,正在窃取私钥和其他敏感数据。研究人员称,这些恶意软件包总共被下载了一千多次。针对性攻击活动 ...

近日 ,大量盯上研究人员发现 ,恶意有大量的大量盯上恶意npm软件包,它们冒充以太坊开发者使用的恶意Hardhat开发环境,正在窃取私钥和其他敏感数据。大量盯上研究人员称 ,恶意这些恶意软件包总共被下载了一千多次。大量盯上

针对性攻击活动 Hardhat是恶意由Nomic Foundation维护的、广泛用于以太坊开发的香港云服务器大量盯上工具,它可用于在以太坊区块链上开发、恶意测试和部署智能合约以及去中心化应用程序(dApps) 。大量盯上通常,恶意区块链软件开发者、大量盯上金融科技公司 、恶意初创企业和教育机构会使用它 。大量盯上

这些用户往往会通过npm(Node Package Manager,JavaScript生态系统里广泛使用的工具 ,用于管理依赖项、库和模块)获取项目组件 。模板下载

在npm平台上 ,三个恶意账户上传了20个信息窃取包。这些包采用“拼写错误伪装”(typosquatting)手段冒充合法包,引诱用户安装 。Socket列出了16个恶意包的名称,包括 :

nomicsfoundations@nomisfoundation/hardhat - configureinstalledpackagepublish@nomisfoundation/hardhat - config@monicfoundation/hardhat - config@nomicsfoundation/sdk - test@nomicsfoundation/hardhat - config@nomicsfoundation/web3 - sdk@nomicsfoundation/sdk - test1@nomicfoundations/hardhat - configcrypto - nodes - validatorsolana - validatornode - validatorshardhat - deploy - othershardhat - gas - optimizersolidity - comments - extractors

一旦安装这些包 ,其中的代码就会尝试收集Hardhat的私钥 、配置文件以及助记词 ,然后用硬编码的源码库AES密钥进行加密 ,再传输给攻击者 。

Socket解释说 :“这些包借助Hardhat运行时环境 ,通过 hreInit() 和 hreConfig() 等函数收集私钥、助记词和配置文件等敏感信息 ,然后利用硬编码的密钥和以太坊地址将这些数据高效地泄露出去。”

安全风险与缓解措施 私钥和助记词用于访问以太坊钱包  ,所以此次攻击首先可能导致的后果是发起未经授权的交易从而使资金遭受损失。云计算而且  ,由于许多受感染的系统属于开发者 ,攻击者可能会未经授权访问生产系统 ,破坏智能合约或者部署现有dApp的恶意克隆,为大规模攻击做准备  。

Hardhat配置文件可能包含第三方服务的API密钥以及开发网络和端点的信息 ,这些信息可能被用于开展钓鱼攻击。

软件开发者要谨慎行事,高防服务器在安装前验证软件包的真实性,警惕拼写错误伪装并查看源代码。一般来说 ,私钥不应进行硬编码  ,而应存储在安全的保险库之中 。

为降低此类风险 ,建议使用锁定文件(lock files),为依赖项指定特定版本并且尽量减少依赖项的使用 。

参考来源 :https://www.bleepingcomputer.com/news/security/malicious-npm-packages-target-ethereum-developers-private-keys/

亿华云

Tags:

相关文章

  • 网络物理系统安全之​CPS的特点

    数据库

    CPS的特点CPS体现了嵌入式系统,实时系统,有线和无线)网络和控制理论的几个方面。嵌入式系统:CPS最一般的特征之一是,由于与物理世界直接接口的几台计算机传感器,控制器或执行器)仅执行很少有具体的行 ...

    数据库

    阅读更多
  • 勒索软件逆势呈增加趋势

    数据库

    勒索软件攻击者今年夏天卷土重来,目前每月的攻击量都在增加,而正常情况下应该逐渐减少。这是根据咨询公司NCC Group的研究得出的结论,其战略威胁情报部门记录的7月份勒索软件攻击事件环比增长了45%。 ...

    数据库

    阅读更多
  • 区块链真的安全吗?八大应用安全风险需关注!

    数据库

    近年来,区块链技术越来越受欢迎。除了在加密货币领域的应用外,区块链技术已正被用于食品安全、医疗保健、智能合约等诸多领域。本质上看,区块链就是一串使用密码学方法相关联产生的数据块,每个区块中包含了一定时 ...

    数据库

    阅读更多

滇ICP备2023006006号-16