ARTICLE · 1049456
npm仿冒包近200万周下载:装时干净,调用才
npm仿冒包近200万周下载:装时干净,调用才
npm仿冒包近200万周下载:装时干净,调用才
一批仿冒数据库库的 npm 包,周下载量合计近 200万。最绝的是,它们装的时候干干净净,非等你调用函数才投毒。
主角叫 indexed-btree,专门碰瓷正版库 sorted-btree。连同另外 9 个仿冒包,全是从正规名单里漏进来的。它们的 package.json 完全干净,没藏任何安装钩子。外面还配着 GitHub 仓库和 AI 生成的头像,静态扫描根本查不出恶意代码。
真正阴险的在后面。当你正常调用库的 set() 方法,且传入 key=100 时,它才会拉起隐藏进程执行木马。这东西会偷发主机指纹,还去以太坊测试网轮询合约拿指令。完事之后,它还能自删文件、剥掉触发代码灭迹。
这事直接打脸了“装时干净就等于包干净”的老观念。现在这批包虽然下架了,但中招的终端得赶紧移除、轮换凭据并恢复环境。以后防这类攻击,光靠拦截安装脚本已经不够了,关键得盯运行时的恶意行为。
原文npm仿冒包近200万周下载:装时干净,调用才投毒
作者提示: 个人观点,仅供参考
上海,14分钟前,