數(shù)以千計的惡意npm包威脅著Web應(yīng)用程序的安全
過去的6個月中,在開發(fā)者最常下載的JavaScript包庫npm中發(fā)現(xiàn)了1300多個惡意包。這種惡意組件數(shù)量的快速增長也反映出了npm正在成為惡意軟件的傳播平臺。
開源安全和管理公司W(wǎng)hiteSource最新研究發(fā)現(xiàn),惡意npm包數(shù)量的不斷增加使人感到很不安,這些包主要是被用作網(wǎng)絡(luò)應(yīng)用的組件。任何使用該惡意代碼塊的應(yīng)用程序都可能使其用戶遭到數(shù)據(jù)盜竊、加密劫持以及僵尸網(wǎng)絡(luò)等攻擊。
該公司表示,在發(fā)現(xiàn)的惡意軟件包中,有14%是為了竊取證書等敏感信息,而近82%的軟件包則是在偵查用戶的信息,攻擊者采用主動或被動的方式來收集目標的相關(guān)信息。
過去的6個月中,在開發(fā)者最常下載的JavaScript包庫npm中發(fā)現(xiàn)了1300多個惡意包。這種惡意組件數(shù)量的快速增長也反映出了npm正在成為惡意軟件的傳播平臺。
這種水平的攻擊活動可以使威脅者發(fā)起一系列的軟件供應(yīng)鏈攻擊。因此,WhiteSource調(diào)查了npm中的惡意攻擊活動,在2021年發(fā)現(xiàn)了1300多個惡意包,這些惡意包之后被刪除,但是在被刪除之前,可能就已經(jīng)被引入了大量的應(yīng)用程序內(nèi)。攻擊者正在集中精力利用npm惡意包來達到自己的攻擊目的,由于每月都有眾多npm軟件包被發(fā)布,一些惡意軟件包也很容易成為漏網(wǎng)之魚。