新型NPM包利用QR码获取Cookie的恶意软件

💡 原文中文,约1800字,阅读约需5分钟。
📝

内容提要

近期发现npm包'fezbox'利用二维码隐藏恶意代码,窃取用户Cookie。攻击者设计高密度二维码以规避识别,并与命令控制服务器通信,展现新型攻击手法。

🎯

关键要点

  • 二维码被攻击者用于隐藏恶意代码,窃取用户Cookie。

  • npm包'fezbox'伪装成实用工具库,通过二维码获取窃Cookie恶意软件。

  • 恶意包在npmjs.com发布,下载量达327次。

  • 恶意载荷存在于dist/fezbox.cjs文件中,经过压缩处理。

  • 攻击者使用反向存储URL的方式规避静态分析工具的检测。

  • 二维码设计密度异常高,普通手机摄像头无法稳定识别。

  • 混淆载荷通过document.cookie读取Cookie数据,窃取用户名和密码。

  • 攻击创新点在于受感染设备可自动与命令控制服务器通信,无需人工介入。

  • 此次攻击展示了利用任何可用载体实施攻击的趋势。

🔎

延伸解读

二维码的恶意用途

二维码通常用于便捷的信息传递,但攻击者通过隐藏恶意代码,利用其新用途进行网络攻击。这种方式不仅增加了攻击的隐蔽性,也使得用户在不知情的情况下可能下载恶意软件,造成数据泄露。

反向存储技术的风险

攻击者通过反向存储URL来规避静态分析工具的检测,这种技术的使用使得传统的安全防护措施面临挑战。开发者和安全团队需要加强对代码的动态分析,以识别潜在的恶意行为。

自动化攻击的趋势

此次攻击展示了受感染设备能够自动与命令控制服务器通信的能力,标志着网络攻击的自动化趋势。这种无须人工介入的攻击方式可能会导致更大范围的安全隐患,用户需提高警惕。

延伸问答

npm包'fezbox'是如何窃取用户Cookie的?

该npm包通过二维码隐藏恶意代码,利用混淆载荷读取用户的Cookie数据,从而窃取用户名和密码。

攻击者如何设计二维码以规避检测?

攻击者设计了高密度二维码,普通手机摄像头无法稳定识别,并使用反向存储URL的方式来规避静态分析工具的检测。

恶意包'fezbox'的下载量是多少?

在被下架前,恶意包'fezbox'的下载量至少达327次。

此次攻击的创新点是什么?

此次攻击的创新点在于受感染设备可以自动与命令控制服务器通信,无需人工介入,展现了二维码滥用的新方式。

恶意载荷是如何处理二维码的?

恶意载荷会获取一张包含二维码的JPG图片,处理后解析并执行二维码中的代码。

二维码的高密度设计有什么目的?

高密度设计的二维码承载的数据量远超普通二维码,旨在传递可被'fezbox'包解析的混淆代码。

🏷️

标签

➡️

继续阅读