开源与供应链🔥8.0
恶意npm包窃取浏览器密码、Discord令牌与加密货币钱包
原标题: 恶意npm包窃取浏览器密码、Discord令牌与加密货币钱包
📋总体概括
安全研究人员披露名为MALFEX的npm供应链攻击活动,攻击者自2023年8月起持续通过八个恶意npm包分发Windows恶意软件,载荷包括Overlord RAT、movinlike信息窃取器及藏在ASCII-art工具中的下载器,可窃取浏览器密码、Discord令牌和加密货币钱包。其中下载量最大的function-flag包累计被下载37,419次,且长期携带恶意代码,显示该活动隐蔽性强、持续时间久。
⚡关键信息
- ▸MALFEX活动通过八个恶意npm包分发Windows恶意软件,攻击者疑似为单一运营者
- ▸活动自2023年8月持续至今,投递Overlord RAT与movinlike信息窃取器
- ▸恶意下载器被隐藏在一个ASCII-art实用工具包内,极具迷惑性
- ▸最大恶意包function-flag累计下载量达37,419次,且自发布起即含恶意代码
- ▸窃密目标涵盖浏览器保存密码、Discord令牌与加密货币钱包
🔥犀利点评
又是npm投毒的老套路,但这次值得警惕的点在于持久性:单个人从2023年8月运营至今没人管住,说明npm的包审核和恶意包下架机制依然形同虚设。function-flag挂着三万多次下载却长期带毒,开发者们引以为傲的开源生态正被最低成本的社工攻击反复收割。与其指望平台兜底,不如强制锁定依赖版本加CI扫描,这是唯一务实解。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 GBHackers 阅读全文 →