比特币 首次代币发行 (ICO) 和代币销售

揭秘朝鲜黑客升级“Contagious Interview”攻击,67个恶意npm包危害开发者生态

比特币 首次代币发行 (ICO) 和代币销售
Contagious Interview Campaign Escalates with 67 Malicious NPM Packages and New

北朝鲜支持的黑客集团持续加大“Contagious Interview”软件供应链攻击力度,近期发现67个恶意的npm包被植入新一代XORIndex木马加载器。由于该攻击针对开发者与相关技术生态体系,风险不断攀升,提示业界加强软件安全防护及供应链防卫。

近年来,随着软件供应链安全成为全球关注的焦点,针对开源生态系统的攻击事件频发,影响范围也日益扩大。近期,安全研究机构Socket威胁研究团队曝光了朝鲜支持的高级持续性威胁组织(APT)发起的新一轮供应链攻击行动——“Contagious Interview”运动再次升级,攻击者利用67个恶意的npm(Node.js包管理器)软件包,感染开发者环境,从而渗透软件生态系统,造成广泛安全风险。此次攻击不仅数量激增,并引入了先前未曾披露的全新恶意加载器XORIndex,进一步扩大了攻击的隐蔽性和复杂性。该事件体现了攻击者在软件供应链安全领域的持续投入和高度专业化,以及不断演进的威胁技术和策略。Node.js生态作为现代互联网和企业开发的核心技术领域,受到这类攻击的威胁,提醒全行业将安全措施提前融入开发流程。攻击的整体背景和技术演进“Contagious Interview”是一项源自朝鲜的恶意软件供应链攻击行动,主要通过在公开软件包库中上传恶意代码,借助开发者信任机制,达成恶意软件的传播。

此前研究团队已发现该组织使用HexEval加载器通过多波攻击持续渗透npm生态。2025年7月14日,Socket研究团队发现该组织正在扩大攻击规模,横跨多个月份,累计发布并使用67个新记录的恶意npm包,其中包含39个HexEval Loader包及28个使用最新XORIndex Loader的包。攻击技术层面,从最初的简单远程命令执行原型(postcss-preloader)到后期集成复杂字符串异或加密技术的XORIndex,攻击载荷不断完善。XORIndex加载器通过异或编码及索引混淆隐藏恶意代码,绕过了许多安全检测工具。加载器会在受害主机上采集系统主机名、用户名、操作系统类型、外部IP及地理位置等敏感信息,并将数据上传至攻击者控制的命令与控制(C2)服务器,随后执行包含BeaverTail二级恶意载荷)。BeaverTail恶意软件专门针对数字钱包和浏览器扩展,如MetaMask、Coinbase Wallet、Phantom等加密货币钱包,盗取钱包数据、密钥、浏览器扩展存储、系统钥匙串凭证等,继而上传至远程C2服务器。

更为隐蔽的是它还能加载第三阶段后门恶意软件InvisibleFerret,实现对受害系统的深度控制。此次调查发现,攻击者大量利用Vercel等公共托管服务作为C2基础架构,巧妙利用合法服务降低攻击痕迹及反追溯难度。此类服务提供稳定、低成本且易于快速部署,甚至部分C2端点实现自动切换,多重路径分散风险。攻击组合显示出成熟的攻击链设计:从初期偵察信息收集,到隐蔽载荷执行,再到精细化目标数据窃取,全面覆盖开发环境中多个潜在安全薄弱环节。攻击目标与影响因素这场持续的攻击行动针对的是开源软件开发者,尤其是积极使用并依赖npm包的开发者群体。由于开发者直接接触并安装各种npm依赖,他们极易成为攻击的切入点。

此外,攻击者还对求职者、持有加密货币资产或拥有敏感凭证的人群尤为关注,反映出该组织的多样化情报收集和财务动机。供应链安全一旦被攻破,不仅威胁单个用户,更会影响全球成千上万依赖这些包的开发项目,造成软件生态链条的系统性风险。同时,攻击者也投放大量精力复制已发现恶意包,快速更新变种,采用“打地鼠”式运营战术绕过安全防护,铸造长期安全隐患。防御策略与未来展望在面对这种高度隐蔽且多变的新型供应链攻击,企业和开发者需要积极采用多层次安全管控措施。首先,持续监控并自动化审核依赖包,通过代码审查、行为检测和代码签名等形式筛查可疑包。其次,利用实时威胁情报与自动化安全工具同步更新监控规则,并结合源代码和依赖管理实践确保安全链条完整。

加强对开源项目贡献者的身份验证和权限管理,同时采用安全沙箱环境测试新引入依赖,尽可能避免恶意代码对生产系统侵害。此次事件中,Socket的多项产品方案,如GitHub集成应用实现拉取请求安全扫描,命令行工具即时监测npm包的异常行为,浏览器扩展展示包安全指标等,为开发者提供基于行为和代码分析的预警能力,有效降低被攻击风险。此外,未来恶意加载器如XORIndex可能持续演进,采用更复杂的代码混淆技术及内存中执行策略,安全团队需不断更新侦测手段,防止攻击手法成为常态化威胁。该事件亦提醒全球软件生态构建者强化供应链防御责任,强化安全培训,加大对恶意行为追踪及合作共享,营造更加健康安全的开源环境。总结 Contagious Interview攻击的升级再次警示整个软件行业,尤其是Node.js及npm生态面临前所未有的安全挑战。收集、加密和远程执行恶意代码的XORIndex加载器标志着攻击技术的显著跃进,成功渗透开发者敏感环境。

安全防护不再只是单点防御,而需要全流程覆盖,从依赖选择、代码审计到持续监测都不可松懈。开发者和企业只有深刻理解威胁形态,积极采用先进安全工具和实践,才能保护自身免受此类供应链攻击带来的财务和声誉风险。随着攻击手法的不断升级,整个软件生态将面临一场持久的安全战役,唯有合作与技术创新才能筑起坚固的生态防线,保障开源与现代软件开发的健康发展。

加密货币交易所的自动交易 以最优惠的价格买卖您的加密货币 Privatejetfinder.com

下一步
Show HN: I built a DAO on Polygon to let communities fund open-source projects
2025年10月21号 11点47分36秒 在Polygon上构建DAO:推动社区资助开源项目的新路径

探索如何利用Polygon区块链构建去中心化自治组织(DAO),实现社区对开源项目的资助和支持,推动开源生态健康发展与创新

Why China Has Ships in the Desert [video]
2025年10月21号 11点48分38秒 揭秘中国沙漠中的巨型轮船:历史与现代的奇异交汇

探讨中国为何会在沙漠中出现巨大的船只遗迹,揭示其背后的历史渊源、地质变迁以及现代保护与旅游开发的意义。解析这些神秘船只如何反映中国古代文明的发展与环境变化,展现沙漠环境中的文化瑰宝。

The Year When Pregnancy Was a Fashion Statement
2025年10月21号 11点49分33秒 18世纪奇异时尚:当怀孕成为炫耀的象征

18世纪末的一年,虚假的孕肚竟一时成为时尚潮流。探索那段令人惊奇的历史,从巴黎革命到英国街头,孕肚装不仅是一种时尚,更承载了政治寓意与文化变迁。怀孕这一形象如何从隐秘转为公开炫耀,其背后的社会心理和历史脉络值得深入挖掘。

Are We Entering a First-Order Optimizer Renaissance?
2025年10月21号 11点52分27秒 一阶优化器迎来新纪元:神经网络训练优化的突破与未来展望

近年来,随着大规模变换器模型的兴起,基于Adam优化器的训练方法面临新的挑战与机遇。本文深入剖析当前优化算法的最新进展,探讨一阶优化器如何借助经验驱动的研究推动神经网络训练效率和稳定性取得显著提升,为深度学习优化带来变革性的影响。

Stormhood – protects social media users from scammers in real time
2025年10月21号 11点53分56秒 Stormhood:实时保护社交媒体用户免受诈骗侵害的利器

随着社交媒体的迅猛发展,网络诈骗案件层出不穷。Stormhood作为一款创新的防欺诈平台,利用先进技术实时识别虚假账户和诈骗链接,有效保障用户的社交安全。本文深入探讨Stormhood的功能优势、技术原理及其在全球防诈骗领域的重要作用。

ChatGPT Predicts the Price of XRP, Pi Coin, and Dogecoin by the End of 2025
2025年10月21号 11点55分04秒 ChatGPT预测2025年底XRP、Pi币与狗狗币价格走势解析

本文深入探讨了OpenAI旗下ChatGPT对XRP、Pi币及狗狗币在2025年底前价格趋势的预测,分析了市场背景、驱动因素及潜在风险,帮助投资者全面了解未来加密货币的发展前景。

Crypto Price Prediction Today 14 July – XRP, Pepe, Cardano
2025年10月21号 11点56分10秒 2025年7月14日加密货币价格预测:XRP、Pepe与Cardano未来走势分析

深入解析XRP、Pepe及Cardano的市场表现和未来潜力,结合技术指标与行业动态,探讨2025年下半年这些重要加密资产的价格趋势及投资价值。