当前位置: 首页 > news >正文

沙虫恶意软件变种攻击红帽 npm 软件包,供应链攻击多数受感染包已移除

沙虫恶意软件变种盯上红帽 npm 软件包,引发供应链攻击,多数受感染包已移除

研究人员发现一种新的沙虫(Shai-Hulud)恶意软件变种,它专门针对与红帽(Red Hat)相关的 npm 软件包,通过软件发布生态系统传播,目的是实现持久化攻击并窃取凭证。

上周末,从红帽的 @redhat-cloud-services npm 命名空间拉取软件包的开发者,意外拉到一个窃取机密的蠕虫程序。多家网络安全机构研究人员发出警告,一场新的供应链攻击已危及 30 多个与红帽云服务相关的 npm 软件包,攻击者借此窃取开发者环境中的凭证、认证令牌和其他机密信息。威兹(Wiz)研究人员将此次攻击活动命名为“瘴气(Miasma)”,认为这是沙虫(Shai-Hulud)恶意软件家族的最新演变。沙虫是自我传播的恶意软件家族,此前多次在针对 npm 生态系统的软件供应链攻击中现身。威兹研究人员在博客文章中指出:“调查显示,至少 32 个软件包版本包含未经授权的修改,与相应的源代码仓库不匹配。这些软件包每周累计下载量约 8 万次。”攻击者通过攻击与红帽云服务相关的软件包,将目标锁定在许多组织已信任的软件生态系统上。不过研究人员也指出,好消息是大多数疑似受感染的软件包已被移除。

沙虫盯上可信软件包

据报道,攻击者入侵红帽云服务相关命名空间下发布的 npm 软件包,并植入能在软件包安装过程中自动执行的恶意软件。这个恶意负载旨在从受感染环境中窃取各种凭证和机密信息。研究人员观察到,攻击者试图收集 npm 认证令牌、环境变量、云凭证以及开发者工作站和 CI/CD 系统中常见的其他敏感信息。威兹分析表明,该恶意软件属于迷你沙虫(Mini Shai-Hulud)家族,这是一种窃取凭证的威胁,今年在 npm 生态系统攻击中多次出现。研究人员表示:“该负载似乎源自 TeamPCP 开源的(迷你)沙虫恶意软件。观察到的修改大多只是表面上的,将与《沙丘》宇宙相关的引用替换成希腊神话主题(如‘斯巴达’),但其底层功能和攻击手法基本保持不变。”这种恶意软件变种会创建包含描述 “瘴气:蔓延的疫病” 的仓库。

供应链再次成为攻击焦点

虽然窃取凭证是直接目标,但研究人员认为,此次攻击活动的更广泛目标似乎是在软件分发生态系统中实现持久化并扩大影响。据威兹称,该恶意软件会主动搜索与软件包发布工作流程相关的凭证。OX 安全公司也指出,代码针对的是能让攻击者突破最初受感染软件包,进而访问更多开发者账户和仓库的机密信息。威兹还发现,攻击者修改了软件包发布工作流程,使恶意版本看起来合法。一个 GitHub Actions 工作流程请求 GitHub OpenID Connect(OIDC)身份令牌,并执行一个经过混淆处理的负载,发布带有有效 SLSA 来源证明的软件包。这使得受感染的版本带有可信的供应链元数据。这种攻击手法借鉴了 TeamPCP 早期对 TanStack 的攻击,该威胁行为者正是开源迷你沙虫恶意软件的幕后黑手。在最近的 “巨齿鲨(Megalodon)” 攻击活动中,也观察到与该威胁行为者代码的相似之处,这表明数月前的供应链攻击影响仍在持续。

对于受影响的组织而言,当务之急是确定是否安装了恶意软件包,以及是否有凭证信息泄露。研究人员建议轮换可能受影响的机密信息,撤销并重新颁发 npm 发布令牌,同时审查仓库和软件包的发布活动。威兹研究人员表示,在发布披露信息时,“大多数” 恶意版本已被撤销。他们还提供了一份包含受感染软件包名称的攻击指标(IOCs)列表,以提供更多支持。

http://www.zskr.cn/news/1458199.html

相关文章:

  • Anki记忆卡片工具:如何用科学算法实现高效学习的完整指南
  • Android 7.0工控主板以太网配置实战:绕过隐藏API,用反射搞定静态/动态IP设置
  • AI三国杀:Gemini3.5、Claude4.8、GPT-5.5怎么选
  • 神经网络中的隐式EM框架解析与应用
  • 无人机仿真避坑指南:在Rflysim平台集成自定义模型时,你可能会遇到的3个DLL编译错误及解决方法
  • MySQL生成‘年月日+自增序号’订单号?一个timeseq函数就搞定(避坑并发问题)
  • CVE-2026-41089深度剖析:Netlogon零认证RCE全技术拆解与AD域攻防实战指南
  • afro-xlmr-base-openmind推理实战:NPU加速与CPU环境的快速部署教程
  • 2026年门店小程序外卖配送怎么做
  • UWB厘米级定位原理与停车场无感解锁实战
  • 别再手动敲变量了!用Python脚本批量处理施耐德Control Expert的XSY变量表
  • Delphi 11/12可用的DOCX文档处理组件(VCL+FMX双支持)
  • 基于 Harmony 6.0 应用的校友联络平台首页实现
  • 别再自己写数码管驱动了!用STM32CubeMX+TM1640,5分钟搞定LED显示模块
  • iPhone本地运行Gemma-2B:端侧大模型实战全解析
  • 如何快速掌握OpenCore EFI配置:3个简单步骤完成智能自动化部署
  • 从0到1构建基于NuExtract的智能信息抽取系统:架构设计与最佳实践
  • TeleChat2.5-35B的Function Call功能详解:如何实现智能工具调用的终极指南 [特殊字符]
  • AI工具如何颠覆传统议价?揭秘头部企业已部署的5层智能砍价决策模型(附落地SOP)
  • 【AI+拼团增长黑科技】:2023年头部电商验证的5大智能拼团提效公式(附ROI实测数据)
  • CubeMX生成的Boot和App工程,FreeRTOS下跳转总失败?可能是HAL_InitTick()在“捣鬼”
  • 【charles】 推荐开源项目:CharlesScripts - 系统优化与自动化神器
  • 百万上下文技术解析:从KV Cache优化到动态知识锚定
  • 洛雪音乐助手:三大核心功能解决你的音乐播放痛点
  • ComfyUI工作流架构深度解析:模块化AI创作引擎的技术实现
  • 从设计到运维:一张图带你看懂MTBF、MTBCF、MTTF和MTTR到底怎么用
  • Atlas OS Xbox登录错误0x89235107终极解决方案:从快速修复到深度优化
  • DTSFormer模型在机场客流预测中的应用与优化
  • Claude Opus 4.7工程落地指南:从任务闭环到人机协作SOP
  • 白帽私藏!7 款免费网络监控工具全攻略