
241个npm和PyPI包被发现植入Linux挖矿木马
声明:该文章来自(会杀毒的单反狗)版权由原作者所有,K2OS渲染引擎提供网页加速服务。
安全研究人员上周发现200多个恶意程序包渗透到PyPI和npm开源软件包中。这些包主要是被广泛使用的代码库的仿冒品,每个包都在运行Linux挖矿木马。
软件开发人员和研究员Hauke Lübbers分享了在PyPI上遇到的“至少33个项目”,这些项目都在感染系统后启动了开源门罗币加密货币XMRig。
研究人员正在向PyPI管理员报告这33个恶意项目时,他注意到攻击者开始发布另一组具有相同恶意负载的22个包。
植入的恶意代码通过Bit.ly短网址服务从威胁参与者的服务器下载Bash脚本。该脚本会将受感染主机的IP地址以及加密矿工的部署是否成功通知攻击者。
Sonatype安全研究团队今天披露了另外186个npm恶意包,它们通过相同的URL下载恶意Bash脚本。
npm包从同一个URL下载恶意代码(Sonatype)
上周,安全公司Checkmarx报告发现十几个恶意Python包对Counter-Strike服务器(位于俄罗斯的反恐精英游戏服务器)执行DDoS攻击。
本月早些时候,网络安全公司CheckPoint公开了10个恶意PyPI包,这些包被发现窃取了开发人员凭据。7月,ReversingLabs研究人员披露了一种名为IconBurst的供应链攻击针对软件开发者。
安全专家提醒软件开发人员,务必警惕开源软件代码库日益多见的软件供应链攻击。
参考链接:
https://www.bleepingcomputer.com/news/security/241-npm-and-pypi-packages-caught-dropping-linux-cryptominers/
[超站]友情链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
- 1 情暖天山 建功奋进 7904711
- 2 台风“桦加沙”在广东阳江登陆 7809722
- 3 男子被困深圳酒店72层 看到风雨逼近 7712748
- 4 全力应对台风桦加沙 7616223
- 5 特朗普:支持北约击落俄罗斯飞机 7520376
- 6 台风致澳门海水倒灌 居民上街抓鱼 7425601
- 7 台风桦加沙风力“爆表”破纪录 7333471
- 8 江苏省教育厅:必要时可停课停学 7235680
- 9 桦加沙登陆现场:巨浪翻涌风声大作 7137109
- 10 中方回应特朗普指责中印购买俄石油 7041485