安全研究员发现影响数百个应用和网站的NPM供应链攻击,隐秘传播达半年之久。
和往常的NPM供应链攻击相同,它利用相似包名来感染粗心大意的开发者。引入项目后,它们的恶意代码就开始起作用,在各种表单提交处嵌入恶意脚本窃取密码。安全研究员已联系NPM团队报告此事,但只有少数几个包被清理,大多数还可以正常下载,一些下载量高的恶意包轻松就能突破上万下载量,最终影响估计有数百个应用和网站。
为保护包安全性,最好引入时仔细鉴别,或者安装一些用于防护此类问题的包(当然安装时也要看清楚是不是真的)。[阅读原文]
阅读量40299
发布时间 : 2022-07-06 10:38:36
安全研究员发现影响数百个应用和网站的NPM供应链攻击,隐秘传播达半年之久。
和往常的NPM供应链攻击相同,它利用相似包名来感染粗心大意的开发者。引入项目后,它们的恶意代码就开始起作用,在各种表单提交处嵌入恶意脚本窃取密码。安全研究员已联系NPM团队报告此事,但只有少数几个包被清理,大多数还可以正常下载,一些下载量高的恶意包轻松就能突破上万下载量,最终影响估计有数百个应用和网站。
为保护包安全性,最好引入时仔细鉴别,或者安装一些用于防护此类问题的包(当然安装时也要看清楚是不是真的)。[阅读原文]

安全客

2024-07-10 17:00:28
2023-06-06 17:21:40
2023-05-05 12:03:24
2023-05-05 12:01:24
2023-05-05 11:59:52
2026-02-06 11:13:00
2026-02-06 11:12:32
2026-02-06 11:12:01
2026-02-06 11:11:35
2026-02-06 11:11:11
2026-02-06 11:10:45
2026-02-06 11:10:18
发表评论
您还未登录,请先登录。
登录