网络第5域

周下载量超过220万次的NPM包.is遭供应链攻击 开发者被假冒邮件钓鱼泄露权限

字号+作者:蓝点网 来源:蓝点网 2025-07-25 12:35 评论(创建话题) 收藏成功收藏本文

轻量级JavaScript实用程序库is是NPM平台上非常流行的项目,该项目每周下载次数高达220万次,但在2025年7月19日该项目开发者遭到钓鱼并泄露账户权限,随后黑'...

轻量级JavaScript实用程序库is是NPM平台上非常流行的项目,该项目每周下载次数高达220万次,但在2025年7月19日该项目开发者遭到钓鱼并泄露账户权限,随后黑客开始发布携带后门程序的版本用于远程执行代码。Wev品论天涯网

该项目的开发者是JohnHarband,开发者收到自称是NPMJS的邮件并通知要求对账户进行验证,而点击链接后跳转的钓鱼网站,开发者提供账户信息后黑客可以直接登录开发者的账号。Wev品论天涯网

Wev品论天涯网

Wev品论天涯网


Wev品论天涯网

随后黑客修改版本并添加后门程序,分析发现这个后门程序会打开基于WebSocket的后门从而实现远程代码执行,受影响的主要是isv3.3.1~5.0.0版,恶意软件包发布后持续6个小时后被NPM删除。Wev品论天涯网

在这次攻击中还有其他项目包括eslint-config-prettier、synckit、@pkgr/core、napi-postinstall、got-fetch,这些被感染的项目都携带类似的后门程序,也就是中招的开发者并不少。Wev品论天涯网

研究人员还发现名为Scavanger的信息窃取程序,该程序只要适用于WindowsNT,可以从浏览器中窃取敏感信息,或许这个信息窃取程序是为了窃取存储在浏览器中的加密货币钱包信息。Wev品论天涯网

使用以上项目的开发者应当检查自己使用的版本,如果不慎使用携带后门程序的版本则应该尽快进行更新,将其替换为清理后的版本,以及发布公告提醒最终用户注意安全。Wev品论天涯网

本网除标明“PLTYW原创”的文章外,其它文章均为转载或者爬虫(PBot)抓取; 本文只代表作者个人观点,不代表本站观点,仅供大家学习参考。本网站属非谋利性质,旨在传播马克思主义和共产主义历史文献和参考资料。凡刊登的著作文献侵犯了作者、译者或版权持有人权益的,可来信联系本站删除。 本站邮箱[email protected]