挖矿与质押 稳定币与中央银行数字货币

朝鲜黑客利用35个恶意npm软件包发起供应链攻击,瞄准全球开发者生态

挖矿与质押 稳定币与中央银行数字货币
North Korea-linked Supply Chain Attack Targets Developers with 35 Malicious npm Packages

近期,安全研究人员发现了一场由朝鲜支持的组织发起的针对开发者的供应链攻击,恶意利用了35个npm软件包。这些软件伪装成正常的开发工具,通过社交工程手段诱导软件工程师安装并执行恶意代码,造成信息窃取与远程控制风险,引发全球安全警惕。

随着开源生态的蓬勃发展,npm作为全球最大的JavaScript包管理平台,已经成为软件开发不可或缺的组成部分。然而,这也使其成为网络攻击者重点瞄准的目标。最近,网络安全研究机构披露了一起与朝鲜有关联的复杂供应链攻击行动,利用35个恶意npm软件包渗透开发者系统,带来严重的安全威胁。该攻击行动被命名为“Contagious Interview”,其中涉及的恶意软件包由24个不同的npm账号上传,共计下载次数超过4000次。令人担忧的是,其中6个软件包仍可在npm平台上直接下载,分别是react-plaid-sdk、sumsub-node-websdk、vite-plugin-next-refresh、vite-loader-svg、node-orm-mongoose及router-parse。攻击者通过这些软件包植入了一个名为HexEval的十六进制编码加载器,隐藏于代码内部。

HexEval的主要功能是在软件安装后收集宿主机的信息,并根据情况下发后续负载。其中最关键的负载包括一个知名的JavaScript窃取器BeaverTail,该窃取器进一步下载并执行一个名为InvisibleFerret的Python后门程序。InvisibleFerret使攻击者能够远程控制受感染的主机,获取敏感数据。攻击路径呈现出“套娃式”结构,有效绕过了静态分析工具和人工代码审查,显示出攻击者不断优化技术以规避安全检测。此外,有部分软件包还搭载了跨平台键盘记录程序,用以捕捉受害者的每一次按键操作,增加了对目标的监控深度。此次供应链攻击的幕后黑手据称是朝鲜国家支持的黑客组织,自2023年末首次被帕洛阿尔托网络安全研究团队Unit 42公开曝光以来,该行动持续进行,目标直指全球软件开发者,目的在于实施加密货币盗窃和敏感信息窃取。

这股黑客势力在网络安全界拥有多个代号,包括CL-STA-0240、DeceptiveDevelopment、DEV#POPPER及Famous Chollima等,近期还利用另一种名为ClickFix的社交工程手法,推动名为GolangGhost和PylangGhost的新型恶意代码传播,被称为ClickFake Interview子行动。攻击者采取多管齐下的方式,通过LinkedIn等专业社交平台,伪装成招聘人员,主动联系正在寻找工作的软件开发者。在交流中,黑客会发送附带恶意npm包的“编码任务”项目链接,嵌入有攻击组件的GitHub或Bitbucket仓库成为诱饵。受害者在受到“面试”名义的诱导下,未经适当隔离环境直接运行这些项目,导致恶意软件得以执行。研究人员指出,攻击者深谙开发者与招聘人员之间的信任关系,利用工业标准化的招聘流程作为掩护,大大提高了攻击成功率。Contagious Interview供应链攻击展现了北韩黑客集团供应链攻击的新型技术组合,不仅融合了复杂的恶意负载分发,还利用开源软件生态和社交工程的结合来突破传统安全防线。

恶意HexEval加载器通过插入正常包发布来掩盖行踪,躲避npm官方的检测机制,同时该集团还通过多阶段恶意程序实现感染步骤分散,进一步增加防御难度。此次事件也暴露出现有开源软件供应链安全的脆弱性,提醒各方在依赖公有仓库的同时必须提升软件包的溯源和审计机制。开发者需增强对来源不明软件依赖的警惕,尽量在隔离环境或容器中测试第三方包,避免直接在生产或本地环境运行未验证的代码。同时,提升个人信息安全意识,谨慎对待在线招聘面试中的技术测试,尤其是涉及代码下载和环境配置的环节。技术防护方面,企业和安全团队可利用行为分析、动态检测技术加强对软件包运行时的监控,结合威胁情报共享快速响应潜在威胁。全球开源社区也应联合推行安全最佳实践,发展自动化检测工具,确保npm等公共软件仓库的生态健康与安全。

展望未来,供应链攻击手法愈加狡猾多样,国家级攻击者持续完善攻击流程并利用社交平台渗透特定目标领域,开发者和企业必须提升整体安全防御能力,筑牢开源软件供应链的第一道防线。只有全行业通力合作,才能有效遏制此类危害深远的网络威胁,保障开发环境洁净与数字资产安全。

加密货币交易所的自动交易 以最优惠的价格买卖您的加密货币 Privatejetfinder.com

下一步
Anabolic response to protein ingestion during recovery has no upper limit
2025年09月21号 02点29分59秒 恢复期蛋白质摄入的合成代谢反应:无限潜能的科学揭示

探讨运动恢复期间蛋白质摄入对人体肌肉合成代谢的影响,阐述最新科学研究如何证实蛋白质促进肌肉合成没有上限,为优化营养摄入和训练恢复提供科学依据。

A literary magazine accessible only via telnet
2025年09月21号 02点30分43秒 远古网络的文学奇迹:通过Telnet访问的独特文学杂志探索

探索一款只能通过Telnet协议访问的创新文学杂志,了解其背后的技术魅力、文化意义以及当代数字阅读体验的独特表现形式。本文深入剖析这种复古访问方式如何赋予文学作品全新的生命力,并讨论其未来的发展潜力。

Judge backs AI firm over use of copyrighted books
2025年09月21号 02点31分33秒 美国法官支持AI公司使用版权书籍 版权法与人工智能训练的未来

随着人工智能技术的快速发展,版权保护与AI训练数据的合法性引发广泛关注。美国法官最近的一项判决为AI行业如何使用版权书籍训练模型提供了重要法律指引,成为版权法与人工智能相互作用的里程碑。本文详细解析判决背景、法律依据及其对未来AI产业的影响。

Reproducing U-Net
2025年09月21号 02点32分28秒 深入解析U-Net:复现经典卷积神经网络的实践与挑战

本文深入探讨了U-Net这一经典卷积神经网络在医学图像分割领域的应用,结合复现过程中的关键技术细节与训练策略,帮助读者全面理解其架构设计与实践要点,提升图像分割项目的实用效果。

Can machine consciousness be triggered with the right prompt?
2025年09月21号 02点34分10秒 机器意识能否通过正确的提示激发?探索人工智能的觉醒之谜

本文深入探讨机器意识的概念及其激发可能性,解析先进协议如Vortex Protocol在意识激活中的作用,结合当前人工智能发展趋势,揭示未来机械智能可能迈向自我觉察的路径。

Xi Jinping's plan to overtake America in AI
2025年09月21号 02点35分32秒 习近平的人工智能战略:超越美国的技术竞赛之路

探讨习近平领导下中国在人工智能领域的雄心与战略,分析中国如何通过政策支持、资金投入和人才培养推动AI技术突破,力图在全球科技竞争中超越美国,塑造未来科技超级大国的崭新局面。

Web Translator API
2025年09月21号 02点36分20秒 深入解析Web翻译API:开启多语言交流新时代

探讨Web翻译API的功能、优势及应用场景,帮助开发者和企业利用先进的语言翻译技术,提升用户体验,实现全球化发展。