国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

Shai-Hulud供應(yīng)鏈攻擊再升級(jí) 數(shù)百款知名NPM包遭惡意篡改

0
分享至


在新一輪Shai-Hulud供應(yīng)鏈攻擊中,攻擊者在npm倉庫(Node Package Manager)植入了數(shù)百款經(jīng)過惡意篡改的知名軟件包,涉及Zapier、ENS Domains、PostHog、Postman等熱門項(xiàng)目。

這些惡意軟件包被上傳至npm平臺(tái),核心目的是竊取開發(fā)者憑證及持續(xù)集成/持續(xù)部署(CI/CD)密鑰,竊取到的數(shù)據(jù)會(huì)以編碼形式自動(dòng)上傳至GitHub。截至本文發(fā)布時(shí),GitHub上已檢索到27600條與此次攻擊相關(guān)的記錄條目。


在新Shai-Hulud行動(dòng)中被竊取秘密的GitHub倉庫

Shai-Hulud惡意軟件最早于9月中旬現(xiàn)身npm生態(tài),當(dāng)時(shí)它通過自我傳播型載荷感染了187個(gè)軟件包,并利用TruffleHog工具竊取開發(fā)者密鑰。其攻擊手法為:自動(dòng)下載合法軟件包,修改package.json文件以注入惡意腳本,再通過被盜的維護(hù)者賬號(hào)將篡改后的包重新發(fā)布到npm。

專注于開發(fā)者安全的平臺(tái)Aikido Security的惡意軟件研究員Charlie Eriksen較早發(fā)現(xiàn)了這輪新攻擊——起初檢測(cè)到105個(gè)帶有Shai-Hulud特征的惡意篡改包,此后僅按包名統(tǒng)計(jì),數(shù)量已增至492個(gè)。隨后該研究員發(fā)出預(yù)警,指出此次供應(yīng)鏈攻擊竊取的密鑰已泄露至GitHub。

然而攻擊規(guī)模仍在呈指數(shù)級(jí)擴(kuò)張,目前惡意包數(shù)量已突破2.7萬個(gè)。云安全平臺(tái)Wiz的研究人員發(fā)現(xiàn),攻擊者共使用了約350個(gè)獨(dú)立的維護(hù)者賬號(hào),并透露“過去幾小時(shí)內(nèi),每30分鐘就有1000個(gè)新倉庫被創(chuàng)建”。

GitHub上出現(xiàn)的這些倉庫,實(shí)則表明使用了惡意npm包且環(huán)境中存儲(chǔ)有GitHub憑證的開發(fā)者設(shè)備已遭入侵。

CI/CD安全公司Step Security對(duì)新版Shai-Hulud惡意軟件的技術(shù)分析顯示,其惡意載荷主要存在于兩個(gè)文件中:一個(gè)是setup_bun.js,這是一個(gè)偽裝成Bun安裝程序的惡意投放器;另一個(gè)是bun_environment.js,文件大小達(dá)10MB。

Step Security指出,該文件采用“極致的代碼混淆技術(shù)”,例如包含數(shù)千條記錄的大型十六進(jìn)制編碼字符串、反分析循環(huán),以及用于提取代碼中所有字符串的混淆函數(shù)。

該惡意軟件的攻擊流程分為五個(gè)階段,包括竊取密鑰(GitHub與npm令牌、AWS、GCP、Azure等云平臺(tái)的憑證),以及一個(gè)破壞性步驟——覆蓋受害者的整個(gè)主目錄。

為自部署軟件提供防護(hù)解決方案的公司Koi Security統(tǒng)計(jì)顯示,若計(jì)入同一軟件包的所有受感染版本,Shai-Hulud已影響超800個(gè)npm包。

研究人員確認(rèn),新版Shai-Hulud變體的破壞性步驟僅在滿足四個(gè)特定條件時(shí)才會(huì)觸發(fā):當(dāng)惡意軟件無法通過GitHub認(rèn)證、無法在GitHub創(chuàng)建倉庫、無法獲取GitHub令牌,或無法找到npm令牌時(shí),便會(huì)刪除用戶的主目錄。

據(jù)Wiz透露,惡意代碼會(huì)收集開發(fā)者及CI/CD密鑰,并將其上傳至“名稱包含Shai-Hulud標(biāo)識(shí)”的GitHub倉庫。該惡意代碼僅在軟件包預(yù)安裝階段執(zhí)行,并會(huì)創(chuàng)建以下四個(gè)文件:cloud.json、contents.json、environment.json、truffleSecrets.json。竊取的密鑰會(huì)被上傳至自動(dòng)生成的GitHub倉庫,這些倉庫的描述統(tǒng)一為“Shai-Hulud


GitHub賬戶托管來自沙丘行動(dòng)的倉庫

此外,攻擊者似乎還獲取了部分GitHub賬號(hào)的控制權(quán),目前正利用這些賬號(hào)創(chuàng)建包含上述四個(gè)文件的倉庫。

盡管GitHub會(huì)在攻擊者創(chuàng)建倉庫后立即進(jìn)行刪除,但攻擊者創(chuàng)建新倉庫的速度極快,難以徹底攔截。

在Aikido Security發(fā)現(xiàn)的186個(gè)感染新版Shai-Hulud惡意軟件的包中,包含多個(gè)來自Zapier、ENS Domains、PostHog和AsyncAPI的軟件包。其中,遭篡改的Zapier包是構(gòu)建Zapier集成功能的官方工具包,對(duì)Zapier開發(fā)者至關(guān)重要;而ENS Domains相關(guān)包則是錢包、去中心化應(yīng)用(DApps)、交易所及ENS Manager應(yīng)用廣泛使用的工具庫,主要用于處理.eth域名(如將域名解析為以太坊地址、關(guān)聯(lián)IPFS內(nèi)容、驗(yàn)證域名有效性,以及與官方ENS智能合約交互)。

目前所有遭篡改的包仍可在npm上下載,但在部分情況下,npm平臺(tái)會(huì)彈出“最新版本未經(jīng)授權(quán)發(fā)布”的警告信息,這表明平臺(tái)的自動(dòng)審查機(jī)制已檢測(cè)到異常。


npm上的警告信息

研究人員建議開發(fā)者:獲取完整的受感染包列表,將所用包降級(jí)至安全版本,并立即更換密鑰及CI/CD令牌。

Wiz的研究人員則建議安全團(tuán)隊(duì):首先識(shí)別出受感染的包并替換為合法版本,同時(shí)督促企業(yè)更換所有與npm、GitHub及云服務(wù)商相關(guān)的憑證。

Aikido Security還建議開發(fā)者,若條件允許,在持續(xù)集成過程中禁用npm的postinstall(安裝后)腳本。

值得注意的是,Shai-Hulud此次卷土重來的背景是在npm平臺(tái)遭遇多起高影響供應(yīng)鏈攻擊后。GitHub已推出額外的安全措施以防范此類攻擊,但這些措施目前仍在逐步落地中。

參考及來源:https://www.bleepingcomputer.com/news/security/shai-hulud-malware-infects-500-npm-packages-leaks-secrets-on-github/

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
姜昆風(fēng)波再升級(jí)!拍攝者硬剛,公開回應(yīng)視頻拍攝地點(diǎn),讓真相大白

姜昆風(fēng)波再升級(jí)!拍攝者硬剛,公開回應(yīng)視頻拍攝地點(diǎn),讓真相大白

睿鑒歷史
2026-01-08 10:50:08
四川一對(duì)夫妻同時(shí)失業(yè),剛貸款買房4個(gè)月:人算不如天算啊

四川一對(duì)夫妻同時(shí)失業(yè),剛貸款買房4個(gè)月:人算不如天算啊

唐小糖說情感
2026-01-07 16:28:02
紀(jì)實(shí):25歲華裔女子遭男友強(qiáng)制塞高爾夫球,3小時(shí)后在痛苦中死去

紀(jì)實(shí):25歲華裔女子遭男友強(qiáng)制塞高爾夫球,3小時(shí)后在痛苦中死去

談史論天地
2025-09-11 14:59:38
庫里你太狠了,37歲仍是超巨,又刷新21世紀(jì)NBA第一的紀(jì)錄

庫里你太狠了,37歲仍是超巨,又刷新21世紀(jì)NBA第一的紀(jì)錄

大西體育
2026-01-08 15:24:49
昔日男神陳冠希在日本遭網(wǎng)友偶遇:魚尾紋深刻拒絕醫(yī)美

昔日男神陳冠希在日本遭網(wǎng)友偶遇:魚尾紋深刻拒絕醫(yī)美

東瀛萬事通
2026-01-08 12:09:14
賴清德準(zhǔn)備抓人,鄭麗文也有危險(xiǎn)?大陸出手,對(duì)臺(tái)獨(dú)打手終身追責(zé)

賴清德準(zhǔn)備抓人,鄭麗文也有危險(xiǎn)?大陸出手,對(duì)臺(tái)獨(dú)打手終身追責(zé)

觸摸史跡
2026-01-07 13:55:48
方便面巨頭涼了!從年銷20億到無人買,因老板野心大,3年干倒閉

方便面巨頭涼了!從年銷20億到無人買,因老板野心大,3年干倒閉

以茶帶書
2025-12-05 17:10:50
未來可期!遼籃內(nèi)線新星穩(wěn)步成長(zhǎng) 最具進(jìn)步球員排名第三

未來可期!遼籃內(nèi)線新星穩(wěn)步成長(zhǎng) 最具進(jìn)步球員排名第三

胖子噴球
2026-01-08 18:55:47
NBA|楊瀚森拿下3分3籃板 得到開拓者主帥夸贊

NBA|楊瀚森拿下3分3籃板 得到開拓者主帥夸贊

北青網(wǎng)-北京青年報(bào)
2026-01-08 16:06:03
中國(guó)被迫入局,不幫俄羅斯都不行?美國(guó)失算,中方走了一步妙棋

中國(guó)被迫入局,不幫俄羅斯都不行?美國(guó)失算,中方走了一步妙棋

小蔑談事
2025-12-29 11:20:11
71歲成龍?zhí)寡圆煌E膽虻恼鎸?shí)原因:家中冷清,兒子一年僅通話一次

71歲成龍?zhí)寡圆煌E膽虻恼鎸?shí)原因:家中冷清,兒子一年僅通話一次

草莓解說體育
2026-01-04 01:27:35
向中國(guó)要1250億,中方拒絕西方急了,COP30上我們沒義務(wù)當(dāng)冤大頭

向中國(guó)要1250億,中方拒絕西方急了,COP30上我們沒義務(wù)當(dāng)冤大頭

愛吃醋的貓咪
2026-01-03 20:24:16
被曝光后才明白,中國(guó)的錢,究竟去了哪里?

被曝光后才明白,中國(guó)的錢,究竟去了哪里?

復(fù)轉(zhuǎn)這些年
2025-12-27 23:56:37
白鹿給閨蜜呵呵買車,網(wǎng)友:世界欠我一個(gè)白鹿

白鹿給閨蜜呵呵買車,網(wǎng)友:世界欠我一個(gè)白鹿

萱小蕾o
2026-01-07 16:55:32
毛主席高瞻遠(yuǎn)矚,投3億密建地下居所,可防核武器沖擊,卻未親臨

毛主席高瞻遠(yuǎn)矚,投3億密建地下居所,可防核武器沖擊,卻未親臨

大運(yùn)河時(shí)空
2026-01-07 14:45:03
100倍增長(zhǎng)空間!全球首款可量產(chǎn)固態(tài)電池問世,產(chǎn)業(yè)鏈全面解讀!

100倍增長(zhǎng)空間!全球首款可量產(chǎn)固態(tài)電池問世,產(chǎn)業(yè)鏈全面解讀!

公司與產(chǎn)業(yè)
2026-01-06 19:07:21
52歲復(fù)出屠榜?這位阿姨才是真正的業(yè)界鋼鐵俠!

52歲復(fù)出屠榜?這位阿姨才是真正的業(yè)界鋼鐵俠!

素然追光
2026-01-06 05:50:03
深圳市地鐵集團(tuán)增資至約472.3億

深圳市地鐵集團(tuán)增資至約472.3億

界面新聞
2026-01-08 15:26:59
“陳克明面館”全國(guó)首店于長(zhǎng)沙盛大開業(yè),以非遺手延面重塑東方面館美學(xué)

“陳克明面館”全國(guó)首店于長(zhǎng)沙盛大開業(yè),以非遺手延面重塑東方面館美學(xué)

華聲在線
2026-01-07 11:44:31
馬杜羅,救命稻草來了?

馬杜羅,救命稻草來了?

戎評(píng)
2026-01-07 14:10:33
2026-01-08 22:00:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一樣的互聯(lián)網(wǎng)安全新視界
8117文章數(shù) 10545關(guān)注度
往期回顧 全部

科技要聞

智譜拿下“全球大模型第一股”,憑什么

頭條要聞

19歲小伙在柬疑被16萬轉(zhuǎn)賣 與母親視頻時(shí)按"酒窩"求救

頭條要聞

19歲小伙在柬疑被16萬轉(zhuǎn)賣 與母親視頻時(shí)按"酒窩"求救

體育要聞

世乒賽銀牌得主,說自己夢(mèng)里都是孫穎莎

娛樂要聞

抗戰(zhàn)劇《馬背搖籃》首播,獲觀眾好評(píng)

財(cái)經(jīng)要聞

微軟CTO韋青:未來人類會(huì)花錢"戒手機(jī)"

汽車要聞

從量變到"智"變 吉利在CES打出了五張牌

態(tài)度原創(chuàng)

房產(chǎn)
時(shí)尚
本地
健康
教育

房產(chǎn)要聞

豪宅搶瘋、剛需撿漏……2025年,一張房票改寫了廣州市場(chǎng)格局

190萬贊的爆款女孩,等待代表作

本地新聞

1986-2026,一通電話的時(shí)空旅程

這些新療法,讓化療不再那么痛苦

教育要聞

經(jīng)常問這七個(gè)問題,足以改變孩子一生

無障礙瀏覽 進(jìn)入關(guān)懷版