网络第5域

NPM生态出现极具破坏性的蠕虫病毒:以沙虫命名 会自动感染其它软件包

字号+作者:蓝点网 来源:蓝点网 2025-09-17 12:14 评论(创建话题) 收藏成功收藏本文

网络安全公司CrowdStrike在2024年7月引起全球级别的PC蓝屏死机事件,现在CrowdStrike再次出现安全事件并且潜在危害可能并不比800万台PC蓝屏死机要差。网'...

网络安全公司CrowdStrike在2024年7月引起全球级别的PC蓝屏死机事件,现在CrowdStrike再次出现安全事件并且潜在危害可能并不比800万台PC蓝屏死机要差。网络安全研究人员BrianKrebs发现目前约有25个NPM软件包受到名为沙虫(Shai-Hulud)恶意软件的影响,沙虫是知名科幻小说《沙丘》中战力非常彪悍的虚构生物。gzF品论天涯网

gzF品论天涯网

沙虫恶意软件的破坏力在于:当开发者从NPM安装已经被沙虫感染的软件包时,沙虫就会在这名开发者的机器上搜索各种访问令牌(Token),然后利用这个令牌感染这名开发者发布或具有维护权限的其他软件包。gzF品论天涯网

研究人员将此次的沙虫恶意软件描述为是能够自我复制的蠕虫,通过自我复制可以在短时间内感染海量的NPM软件包,目前已知至少有187个NPM软件包已经被感染。gzF品论天涯网

gzF品论天涯网

其中CrowdStrike提供或维护的25个流行的NPM软件包也被感染,这意味着CrowdStrike工程师的设备也同样被感染,收到通知后CrowdStrike火速删除被感染的软件包避免蠕虫病毒继续传播。gzF品论天涯网

值得注意的是NPM软件包被感染只是我们能够看到的现象之一,因为沙虫恶意软件还会搜寻其他凭据例如AWS、Azure、GCP、GitHub、npm,甚至还会写入GitHubActions工作流文件,在开发者运行CI/CD期间泄露机密信息,确保在初始感染后还能继续长期访问。gzF品论天涯网

目前我们并不清楚CrowdStrike或其他开发者的AWS之类的凭据是否泄露,如果也被病毒窃取则可能会泄露海量机密数据,只不过CrowdStrike或其他公司暂未透露详情。gzF品论天涯网

同样可怕的是沙虫病毒还可以继续潜伏,只要有一名开发者目前仍然运行包含病毒的软件包,那么就有可能通过这名开发者继续传播病毒并重新引起大范围感染事件。gzF品论天涯网

近期使用NPM存储库安装软件包的开发者应当仔细检查,这里有目前已知受感染的软件包清单:https://www.koi.security/blog/shai-hulud-npm-supply-chain-attack-crowdstrike-tinycolorgzF品论天涯网

本网除标明“PLTYW原创”的文章外,其它文章均为转载或者爬虫(PBot)抓取; 本文只代表作者个人观点,不代表本站观点,仅供大家学习参考。本网站属非谋利性质,旨在传播马克思主义和共产主义历史文献和参考资料。凡刊登的著作文献侵犯了作者、译者或版权持有人权益的,可来信联系本站删除。 本站邮箱[email protected]