宅中地 - 每日更新
宅中地 - 每日更新

贊助商廣告

X

新型npm惡意軟體繞過安裝腳本防護機制

2026年09月28日 首頁 » 熱門科技

安全團隊發現,阻止可疑安裝腳本的做法可能已不足以緩解軟體供應鏈攻擊中惡意JavaScript依賴包帶來的威脅。

Checkmarx公司的安全研究人員警告稱,攻擊者利用一個名為"indexed-btree"的惡意軟體包,冒充合法的sorted-btree庫,將惡意代碼隱藏在該軟體包的正常運行時代碼中進行傳播。

此次攻擊活動放棄了近期常見攻擊中使用的preinstall和postinstall腳本,轉而利用一個核心軟體包函數來投遞惡意載荷。Checkmarx表示,該惡意軟體包在被標記並於2026年9月3日從註冊庫中移除之前,每周下載量接近200萬次。據Blogspan作者亞歷山大·鮑姆加特納(Alexander Baumgartner)的獨立分析顯示,這距離首個惡意版本上線大約已過去11周。

此次發現是在npm於6月對生命周期腳本引入更嚴格控制措施之後出現的。

該惡意腳本並未通過軟體包package.json文件中的安裝鉤子植入,而是直接嵌入到一個運行時方法"BTree.prototype.set"當中。當該方法接收到特定的鍵值時,代碼會以獨立的Node.js進程啟動一個經過混淆處理的第一階段加載器。

加載器啟動後,會對主機進行指紋識別,收集包括作業系統架構、主機名、CPU、內存和運行時間等資訊。隨後,這些數據會通過硬編碼的Slack頻道和Telegram聊天進行外傳。

攻擊者將命令與控制(C2)伺服器地址隱藏在Sepolia以太坊測試網區塊鏈上的一個智能合約中。

Checkmarx的研究人員表示:"該合約暴露了getter和setter函數,惡意軟體通過輪詢這些函數獲取資訊,而非直接請求普通域名。相比傳統的C2方式,這種技術對域名/IP封鎖的抵禦能力更強,因為它使用智能合約作為指針,一旦舊地址被封鎖,就能隨時指向新地址。"

在攻擊鏈的更深處,惡意軟體會生成加密密鑰,與從區塊鏈獲取的公鑰建立共享密鑰。該密鑰最終用於從智能合約中的兩個加密數據塊中解鎖第二階段的惡意載荷。

Checkmarx並未透露第二階段加載器的具體功能,但指出該惡意軟體會自行清理痕跡。研究人員指出,其中"包含刪除惡意軟體文件、並從主原型函數中移除觸發代碼的功能"。

Checkmarx還發現了與此次攻擊活動相關的另外九個npm軟體包,隨後這些軟體包也被從註冊庫中移除。這些軟體包包括ordered-kv-index、btree-leaderboard、priority-slot-queue、btree-range-store、btree-core、btree-time-index、btree-lru-cache、neighbor-key-map和sliding-score-window。

其中多個軟體包的下載量達到數十萬次,而btree-core的下載量更是超過190萬次。

Checkmarx指出,攻擊者試圖讓整個軟體包生態系統看起來合法可信,為此維護了一個包含大量提交記錄的GitHub代碼庫,同時刻意將惡意代碼本身排除在該代碼庫之外。與之關聯的GitHub賬戶還使用了一張AI生成的頭像圖片。

Checkmarx表示,此次攻擊活動仍在持續,其調查結果可能會隨著調查的深入而發生變化。該公司已分享了一份入侵指標(IOC)清單,供安全團隊用於檢測和監控。

Q&A

Q1:indexed-btree惡意軟體包是如何傳播惡意代碼的?

A:該惡意軟體包冒充合法的sorted-btree庫,將惡意代碼直接嵌入到核心運行時方法"BTree.prototype.set"中,而非使用常見的preinstall或postinstall安裝腳本,當方法接收到特定鍵值時便會觸發惡意載荷。

Q2:這次npm供應鏈攻擊的命令控制伺服器有什麼特殊之處?

A:攻擊者將C2伺服器地址隱藏在Sepolia以太坊測試網區塊鏈的智能合約中,惡意軟體通過輪詢合約的getter和setter函數獲取地址資訊,這種方式比傳統C2手段更能抵禦域名或IP封鎖。

Q3:受indexed-btree攻擊活動影響的軟體包有哪些?

A:除indexed-btree外,還有九個相關軟體包被查明並移除,包括ordered-kv-index、btree-leaderboard、btree-core等,其中btree-core下載量超過190萬次。

宅中地 - Facebook 分享 宅中地 - Twitter 分享 宅中地 - Whatsapp 分享 宅中地 - Line 分享
相關內容
Copyright ©2026 | 服務條款 | DMCA | 聯絡我們
宅中地 - 每日更新