每日更新2026-09-23天天译,天天新
牛金金天天译站.NIUJINJIN
订阅
编译特稿AI 人工智能全球

新的 npm 恶意软件可以绕道安装脚本防御

来源:InfoWorld 2026-09-21 约 2 分钟读完
字号

本期编译精选。

【导语】一个恶意npm包通过将其有效载荷隐藏在常规库功能中,而不是安装脚本,达到了200多万个每周下载。 屏蔽可疑的安装脚本可能已经不足以减轻在软件供应链攻击中使用的恶意JavaScript依赖的威胁。

一个恶意npm包通过将其有效载荷隐藏在常规库功能中,而不是安装脚本,达到了200多万个每周下载。

屏蔽可疑的安装脚本可能已经不足以减轻在软件供应链攻击中使用的恶意JavaScript依赖的威胁。Checkmarx的安全研究人员警告攻击者使用一个名为indexed-btree的恶意包来冒充合法的被排序的btree库。传播隐藏在套件正常运行时间代码中的恶意软件。

该运动放弃了近期攻击中常见的上架前和后架脚本,取而代之的是使用核心包功能来交付其有效载荷。Checkmarx说,恶意包在被标出并于2026年9月3日从登记册上删除之前,每周下载近200万次。根据博客作者Alexander Baumgärtner的独立分析,

这一发现是在npm在6月引入了更严格的生命周期脚本控制后发现的。## 区块链 C2 与 Slack/Telegram 数据盗窃相结合

恶意脚本被直接嵌入运行时的方法BTree.prototype.set。而不是包件中的安装钩子。json. 当该方法得到特定的密钥值时,代码会发射被混淆的第一阶段加载器作为脱开的Node.js过程。

一旦推出,加载机会给主机打上指纹,收集信息包括操作系统 建筑,主机名,CPU,内存和上行时间。数据随后被分解出使用硬码的Slack频道和Telegram聊天。

攻击者在Sepolia Ethereum测试网区块链上的智能合约中将命令与控制(C2)服务器地址隐藏。

(原文共 7 张图片,此处展示前 3 张,更多图片请前往原文查看)

(编译自 InfoWorld;原文

来源:InfoWorld(原文)
本文系本站对该英文资讯的编译与转述,非全文翻译;版权归原作者所有。
相关主题:AI 人工智能
免费订阅

每天 5 分钟,看懂世界在发生什么

订阅「牛金金天天译站」,每日精选海外科技/AI/文化资讯编译送到你邮箱。非经营性、无广告、可随时退订。

立即订阅 →

评论

登录后可发表评论,评论审核通过后展示。

延伸阅读

↑