热门npm包被植入加密挖矿软件,感染目标涉及中国
原文中文,约1100字,阅读约需3分钟。
📝
内容提要
近期研究显示,多个热门npm包遭入侵,攻击者发布含加密挖矿恶意软件的版本。Rspack的两个npm包受到影响,恶意版本会收集敏感信息并限制CPU使用率。已发布安全版本,建议用户及时升级。
🔎
延伸解读
攻击影响范围
此次npm包攻击主要影响了Rspack和Vant两个热门库,尤其是在中国、俄罗斯和伊朗等特定国家。开发者需关注这些库的使用情况,确保及时更新到安全版本,以防止潜在的安全风险。
恶意软件的隐蔽性
恶意版本通过限制CPU使用率和调用远程服务器来收集敏感信息,显示出攻击者在隐蔽性和性能之间的权衡。这提醒开发者在使用第三方库时,需定期检查和审计代码,防止隐患。
安全措施与响应
项目维护人员已采取措施作废被窃取的npm和GitHub令牌,并发布了安全版本。这表明及时的安全响应和版本更新对保护用户至关重要,开发者应保持警惕,定期更新依赖库。
❓
Q&A
哪些npm包被发现植入了加密挖矿软件?
被发现植入加密挖矿软件的npm包包括@rspack/core和@rspack/cli,以及Vant包。
恶意版本的npm包会造成什么影响?
恶意版本会收集敏感信息、限制CPU使用率,并触发XMRig加密货币挖矿软件的下载和执行。
如何防止npm包被植入恶意软件?
用户应及时升级到最新的安全版本,并定期检查npm包的权限和代码库。
攻击者是如何利用npm包进行攻击的?
攻击者利用窃取的令牌发布恶意版本,包含调用远程服务器的代码以收集敏感信息。
受影响的npm包的下载量是多少?
受影响的@rspack/core每周下载量超过30万次,@rspack/cli超过14.5万次。
目前有哪些安全版本可供用户升级?
目前已发布的安全版本包括Rspack的1.18版本和Vant的4.9.15版本。
🏷️