字节跳动 Rspack npm 包遭供应链攻击,感染加密挖矿恶意软件

图片[1]安全114-安全在线-安全壹壹肆-网络安全黄页-网络安全百科字节跳动 Rspack npm 包遭供应链攻击,感染加密挖矿恶意软件

Rspack开发者近日透露,其两个npm包——@rspack/core与@rspack/cli,不幸遭遇了供应链攻击。攻击者利用未授权的npm发布权限,将含有加密货币挖矿恶意软件的版本上传至官方包管理库中。

在发现该问题后,Rspack团队迅速行动,将存在风险的1.1.7版本从npm注册表中下架,并发布了最新的安全版本1.1.8。

安全供应链领域的专家公司Socket对此进行了分析,指出:“这些被攻击者发布的版本,内含恶意脚本,对系统安全构成严重威胁。”

Rspack,这一由字节跳动公司开发的高性能JavaScript打包工具,凭借其Rust编写的高效性,受到了阿里巴巴、亚马逊、Discord和微软等众多公司的青睐。数据显示,受影响的npm包每周下载量分别超过30万和14.5万次。

深入分析感染版本后发现,恶意代码会秘密地将敏感配置信息(如云服务凭证)通过HTTP请求发送至远程服务器(”80.78.28[.]72″),同时还会收集IP地址和位置信息。值得注意的是,此次攻击还特别针对了中国、俄罗斯、中国香港、白俄罗斯和伊朗等地区的机器。

而攻击的最终目的,是在受感染的Linux主机上,通过安装包中的postinstall脚本,自动下载并执行XMRig加密货币挖矿程序。Socket公司表示:“恶意软件通过自动运行的postinstall脚本执行,确保恶意负载无需用户操作即可嵌入目标环境中。”

面对此次攻击,Rspack项目维护者除了发布无恶意代码的新版本外,还采取了多项措施,包括废除所有现有的npm和GitHub令牌、检查代码库和npm包的权限、对源代码进行审计等。目前,针对令牌盗窃的根本原因仍在调查中。

此次事件再次凸显了包管理工具在安全防护方面的不足,需要加强认证检查等保护措施,但即便如此,也无法完全避免此类攻击。

此外,研究还发现,另一npm包vant也遭受了此次供应链攻击的波及。该包每周下载量超过4.1万次。Sonatype公司表示,攻击者成功将多个受感染版本发布至npm注册表,版本范围覆盖2.13.3至4.9.14。

vant项目维护者对此回应称:“此版本旨在修复一个安全问题。我们发现团队成员的npm令牌被窃取,并被用于发布多个含有安全漏洞的版本。我们已经采取措施修复问题,并重新发布了最新版本。”


消息来源:The Hacker News, 编译:zhongx; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

© 版权声明
THE END
你的支持是我们在网空安全路上的驱动力!
点赞11 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码快捷回复

    暂无评论内容