PANews 7月1日消息,据慢雾安全警报,其监测系统发现一起针对npm生态的协同恶意供应链攻击。攻击者通过伪造交易机器人仓库和DeFi主题的npm包投放JavaScript信息窃取程序,涉及30个恶意npm包,其中[email protected]作为锁定依赖出现在donoaccestag/forex-mt5-trading-bot仓库中。 该仓库存在明显异常信号,约2.3万个高度同质化的分叉仓库集中在poly-stocks账户下。攻击者可窃取加密钱包、浏览器Cookie、密码、开发者凭证、私钥、助记词及源码中的API令牌等本地敏感数据。
慢雾:npm生态遭30个恶意包攻击,开发者凭证和私钥面临窃取风险
其他语言标题
- EnglishSlowMist: npm Ecosystem Hit by 30 Malicious Packages, Developer Credentials and Private Keys at Risk of Theft
- 한국어慢雾:npm 생태계가 30개의 악성 패키지 공격을 받아, 개발자 자격 증명과 개인 키가 도난 위험에 처함