NPM 安全团队删除恶意 JavaScript 库

Andrew2020-11-03 10:23:30

伪装成Twilio相关库的JavaScript库打开后门,使攻击者能够访问受感染的工作站。

恶意的npm软件包在程序员的计算机上打开后门

npm安全团队今天从npm网站上删除了一个恶意JavaScript库,其中包含用于在程序员计算机上打开后门的恶意代码。

该JavaScript库被称为“ twilio-npm”其恶意行为在周末被Sonatype发现,Sonatype是一家监控公共软件包存储库的公司,将其作为其开发人员安全操作(DevSecOps)服务的一部分。

Sonatype在今天发布的一份报告中说,该库于周五首次在npm网站上发布,于同一天被发现,并在npm安全团队将软件包列入黑名单后于今天被删除。

尽管npm门户的使用寿命很短,但该库已下载了370次以上,并自动包含在通过npm(节点程序包管理器)命令行实用程序)构建和管理的JavaScript项目中 。

Sonatype安全研究人员Ax Sharma发现并分析了该库,他说,在伪造的Twilio库中发现的恶意代码在所有下载该库并将其导入JavaScript / npm / Node.js项目中的计算机上打开了TCP反向Shell。

反向外壳程序打开了与“ 4.tcp.ngrok [.] io:11425 ”的连接,从那里等待接收在受感染用户的计算机上运行的新命令。

Sharma说,反向外壳程序只能在基于UNIX的操作系统上工作。

开发人员要求更改凭据,机密,密钥

npm安全小组今天说:“任何安装或运行了此软件包的计算机都应被视为完全受到威胁。” 证实了Sonatype的调查。

npm团队补充说:“应该立即从另一台计算机上旋转存储在该计算机上的所有机密和密钥。”

这标志着过去三个月中恶意npm软件包的第四次重大删除。

8月下旬,npm员工删除了一个恶意npm(JavaScript)库,该库旨在从受感染用户的浏览器和Discord应用程序中窃取敏感文件。

在9月,npm工作人员删除了四个npm(JavaScript)库,用于收集用户详细信息并将所窃取的数据上传到公共GitHub页面。

在10月,npm团队删除了三个npm(JavaScript)软件包,这些软件包在开发人员计算机上打开反向shell(后门)时也被捕获。这三个软件包也是由Sonatype发现的。与上周末发现的一个不同,这三个还可以在Windows系统上运行,而不仅是类UNIX系统。

电脑javascript
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,微软观察到,今年下半有多起网钓攻击都存在滥用HTML5或JavaScript的合法功能来隐藏行踪,借此躲过Web代理程序和电子邮件闸道的检查。 微软警告,越来越多的攻击者,使用HTML(HTML smuggling)这种隐藏手法。HTML是利用HTML5和JavaScript的高度隐藏攻击手法。攻击者制作挟带恶意JavaScript的HTML网页,并传送含有URL或附件的钓鱼信件,诱使用
由此可以推测,之前找到的main.node,可能就是解密模块。此时找到了AES的算法常量,前两个是重复的,可能是插件问题。只能去问度娘了,搜索一下AES加密解密原理与 C 实现代码。
HTML 走私
2021-12-01 13:06:41
近日,微软观察到,今年下半有多起网钓攻击都存在滥用HTML5或JavaScript的合法功能来隐藏行踪,借此躲过Web代理程序和电子邮件闸道的检查。
并且在确认时可以看到交易细节,因此不会贸然确认向其他人转账的信息。常规登录程序接管。该浏览器扩展使用本机消息将请求从网站转发到应用程序,并将响应发送回网页。当此类事件发生时,应用程序将指示扩展调用页面上已注册的回调函数。此漏洞允许将tabid的任何值注入到响应中。总之,所有韩国银行网站似乎都严重依赖jQuery,这及易产生攻击。因此,这种攻击允许恶意网站破坏任何依赖TouchEn扩展的网站。韩国银行强制用户安
利用Windows 0 day 漏洞投放Qbot恶意软件
Lockdown 模式开启后将无法安装配置文件,且设备无法加入移动设备管理(MDM)。苹果表示,如果安全研究人员在 Lockdown 模式中发现漏洞,它将提供最高 200 万美元的奖金,这是整个行业封顶金额最高的奖金。
昨天不少外媒报道了 Intel 芯片级安全漏洞出现,可能导致 Linux 和 Windows 内核关键部分需要重新设计。这个漏洞会导致攻击者从普通程序入口获取推测到本该受到保护的内核内存区域的内容和布局,也就是说,攻击者可以从数据库或者浏览器的 JavaScript 程序获取你的内存信息。
wangan Cookie 指引
2022-11-23 12:05:32
实体标签可代替 Cookie,用以追踪个别使用者,并容许我们可更深入了解和改善 wangan 服务。例如,收集网站和应用程式的使用数据、收集 wangan 用户基本的统计信息并分析相关的趋势。我们对第三方的任何追踪技术概不承担任何责任;B. 我们可能会将通过追踪技术收集所得的信息与我们收集所得关于您的其他信息合并。
因此,如果Chrome用户从搜索引擎结果或社交媒体网站上看到这样的网站,脚本会使网站无法阅读,并提示他们通过更新“Chrome字体包”来解决问题。这个骗局之所以特别吸引人,是因为浏览器消息的所有内容看起来都是合法的,从“缺少字体”的类型和对话框窗口到Chrome徽标和“更新”按钮上的蓝色阴影。
Andrew
暂无描述