數以千計的惡意npm包威脅著Web應用程序的安全
過去的6個月中,在開發者最常下載的JavaScript包庫npm中發現了1300多個惡意包。這種惡意組件數量的快速增長也反映出了npm正在成為惡意軟件的傳播平臺。
開源安全和管理公司WhiteSource最新研究發現,惡意npm包數量的不斷增加使人感到很不安,這些包主要是被用作網絡應用的組件。任何使用該惡意代碼塊的應用程序都可能使其用戶遭到數據盜竊、加密劫持以及僵尸網絡等攻擊。
該公司表示,在發現的惡意軟件包中,有14%是為了竊取證書等敏感信息,而近82%的軟件包則是在偵查用戶的信息,攻擊者采用主動或被動的方式來收集目標的相關信息。
過去的6個月中,在開發者最常下載的JavaScript包庫npm中發現了1300多個惡意包。這種惡意組件數量的快速增長也反映出了npm正在成為惡意軟件的傳播平臺。
這種水平的攻擊活動可以使威脅者發起一系列的軟件供應鏈攻擊。因此,WhiteSource調查了npm中的惡意攻擊活動,在2021年發現了1300多個惡意包,這些惡意包之后被刪除,但是在被刪除之前,可能就已經被引入了大量的應用程序內。攻擊者正在集中精力利用npm惡意包來達到自己的攻擊目的,由于每月都有眾多npm軟件包被發布,一些惡意軟件包也很容易成為漏網之魚。