數以千計的惡意npm包威脅著(zhù)Web應用程序的安全
過(guò)去的6個(gè)月中,在開(kāi)發(fā)者最常下載的JavaScript包庫npm中發(fā)現了1300多個(gè)惡意包。這種惡意組件數量的快速增長(cháng)也反映出了npm正在成為惡意軟件的傳播平臺。
開(kāi)源安全和管理公司W(wǎng)hiteSource最新研究發(fā)現,惡意npm包數量的不斷增加使人感到很不安,這些包主要是被用作網(wǎng)絡(luò )應用的組件。任何使用該惡意代碼塊的應用程序都可能使其用戶(hù)遭到數據盜竊、加密劫持以及僵尸網(wǎng)絡(luò )等攻擊。
該公司表示,在發(fā)現的惡意軟件包中,有14%是為了竊取證書(shū)等敏感信息,而近82%的軟件包則是在偵查用戶(hù)的信息,攻擊者采用主動(dòng)或被動(dòng)的方式來(lái)收集目標的相關(guān)信息。
過(guò)去的6個(gè)月中,在開(kāi)發(fā)者最常下載的JavaScript包庫npm中發(fā)現了1300多個(gè)惡意包。這種惡意組件數量的快速增長(cháng)也反映出了npm正在成為惡意軟件的傳播平臺。
這種水平的攻擊活動(dòng)可以使威脅者發(fā)起一系列的軟件供應鏈攻擊。因此,WhiteSource調查了npm中的惡意攻擊活動(dòng),在2021年發(fā)現了1300多個(gè)惡意包,這些惡意包之后被刪除,但是在被刪除之前,可能就已經(jīng)被引入了大量的應用程序內。攻擊者正在集中精力利用npm惡意包來(lái)達到自己的攻擊目的,由于每月都有眾多npm軟件包被發(fā)布,一些惡意軟件包也很容易成為漏網(wǎng)之魚(yú)。