您现在的位置是:测试开发营 > 物联网
热门 npm 包被植入加密挖矿软件,感染目标涉及中国
测试开发营2025-11-26 18:53:34【物联网】4人已围观
简介近日,有研究人员发现,一些热门的npm包遭到入侵,攻击者利用窃取到的令牌将带有加密挖矿恶意软件的版本发布到了官方包注册表中。Rspack 的开发人员透露,他们的两个npm 包@rspack/core
近日,热门入加染目有研究人员发现 ,包被植标涉一些热门的密挖npm包遭到入侵 ,攻击者利用窃取到的矿软令牌将带有加密挖矿恶意软件的版本发布到了官方包注册表中。

Rspack 的感及中开发人员透露 ,他们的热门入加染目两个npm 包@rspack/core 和 @rspack/cli均被入侵。Rspack 被宣传为 webpack 的包被植标涉替代品,是密挖一款用 Rust 编写的“高性能 JavaScript 打包工具” 。服务器租用最初由字节跳动开发 ,矿软现在已经被阿里巴巴 、感及中亚马逊、热门入加染目 Discord 和微软等几家公司采用。包被植标涉受影响的密挖两个包每周的下载量分别超过 30万次和 14.5万次,表明它们颇受开发人员欢迎 。矿软
对这两个库的感及中恶意版本进行的分析显示 ,它们包含了调用远程服务器(“80.78.28[.]72”)的代码,用于传输敏感的配置信息,源码库例如云服务凭据 。同时它们还通过向“ipinfo[.]io/json”发出 HTTP GET 请求来收集 IP 地址和位置信息 。为了取得性能和隐秘性的平衡,恶意加密挖矿活动还将CPU使用率限制在了75% 。
值得注意的是 ,这种攻击还把感染范围限制在了特定一些国家,如中国 、俄罗斯 、白俄罗斯和伊朗。攻击的最终目标是在安装这些包时,免费模板在受影响的 Linux 主机上触发 XMRig 加密货币挖矿软件的下载和执行。这一操作需通过“package.json”文件中指定的一个 postinstall 脚本来实现。
目前含有恶意软件的版本已被撤下,新发布了安全的1.18版本。此外,项目维护人员还表示,他们已经作废了所有现有的 npm 令牌和 GitHub 令牌,检查了代码库和 npm 包的权限 ,模板下载并审核了源代码是否存在潜在的漏洞 ,对令牌被窃取的根本原因进行了调查 。
据悉,针对 Rspack的npm包的攻击还包含另一个名为Vant的npm 包,该包每周下载量超过 4.1 万次。 Sonatype的研究人员表示 ,攻击者成功地将几个被感染的版本发布到了 npm 注册表中,高防服务器包括 2.13.3 、2.13.4 、2.13.5 、3.6.13 、3.6.14 、3.6.15 、4.9.11 、4.9.12 、4.9.13 和4.9.14版本 。目前 ,最新的安全版本4.9.15已发布 ,建议受影响的用户及时升级。
亿华云很赞哦!(22423)
相关文章
- 十大企业数据安全优秀实践
- 尼康D800单机评测——用光与影记录美好瞬间(一部相机,一种创作方式)
- 小米无人机(探索天际的新伙伴,小米无人机的绝佳选择)
- 魅蓝5与Note6(技术巅峰对决,揭秘二者优势与劣势)
- Fortinet数据中心防火墙及服务ROI超300%!Forrester TEI研究发布
- 手机660处理器的性能及应用分析(一款高性能手机处理器的特点和应用场景)
- LGOLED77寸超大屏幕的视觉盛宴(探索无限画质的奇迹,让您身临其境)
- DS6111手机的功能和特点介绍(探索DS6111手机的创新科技与卓越性能)
- 上云大势,企业如何保护数字安全
- 吉蓝蓝牙耳机的优点和缺点分析(一款性价比高的蓝牙耳机,适合音乐爱好者使用)
热门文章
站长推荐
友情链接
- 探索如何将锁屏变成个性主题(打造独特的手机锁屏体验)
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择)
- 所问数据的质量如何?(以数据质量指标为评估标准进行分析)
- NVIDIA发布云原生超级计算架构:优化算力结构,赋能业务上云,降低数据中心能耗
- 高铁餐服(高铁餐服的创新与发展)
- 京品电源(京品电源的)
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
- 免费看电视软件推荐——精彩影音尽在掌握(解放你的电视观影体验,畅享高清精彩内容) 云服务器b2b信息平台网站建设企业服务器香港物理机亿华云源码库







