发布时间:2020-01-15 22:15:02来源:阅读:
Microsoft 的漏洞研究团队在 npm(Node Package Manager) 存储库中发现了一个恶意 JavaScript 程序包,可从 UNIX 系统窃取敏感信息。
该恶意软件包名为 1337qq-js,于 2019 年 12 月 30 日上传到 npm 存储库中。目前,该恶意软件包已被 npm 的安全团队删除。在此之前,该软件包至少被下载了 32 次。
根据 npm 安全团队的分析,该软件包通过安装脚本来泄漏敏感信息,并且仅针对 UNIX 系统。
它收集的数据类型包括:
环境变量 运行过程 / etc / hosts 优名 npmrc文件
其中,窃取环境变量则被视为重大安全漏洞。npm 团队建议所有在其项目中下载或使用此 JavaScript 程序包的开发人员从其系统中删除该程序包,并轮换使用任何 compromised 的凭据。
事实上,这是恶意软件包第六次被放入 npm 存储库索引,此前的五次分别为:
2019 年 6月 -黑客将电子本地通知库进行后门操作,以插入到达 Agama 加密货币钱包的恶意代码。 2018 年11月 -一名黑客借壳了the event-stream npm 程序包,以将恶意代码加载到 BitPay Copay 桌面和移动钱包应用程序内部,并窃取加密货币。 2018 年 7月 -黑客利用旨在窃取其他开发人员的 npm 凭据的恶意代码破坏了 ESLint 库。 2018年 5月 -黑客试图在名为 getcookies 的流行 npm 包中隐藏后门。 2017 年 4月 -黑客利用敲诈手段在 npm 上载了 38 个恶意 JavaScript 库,这些库被配置为从使用它们的项目中窃取环境细节。
参考消息:ZDNet
恶意程序防御工具Wise Anti Malware v2.1.4.94 免费版
6.3M
IObit Malware Fighter Pro恶意软件查杀软件
47.0M
ntbootautofix(多系统修复软件)v2.5.7 免费版
736.6K
顶尖数据恢复软件(电脑数据恢复工具) 6.30 破解版
7.5M
360系统急救箱
37.22 MB
EasyRecovery 13 (mac数据恢复工具)专业破解版
12.99MB
HeidiSQL(MySQL服务器数据管理工具) v11.0.0.6055 免费版
10.1M
easyrecovery pro(硬盘数据恢复工具) v14.0.0.4 免费版
78.6M
fritz chess benchmark(电脑系统测试工具)V4.2 官方版
0.12MB
ghost11(系统ghost工具箱)v11.0 中文版
15.8M
hwinfo32(系统信息检测工具) v7.05.4490 中文版
10.1M
oa系统(办公系统)v2.2.5 官方版
2.7M
packet.dll(Windows系统文件)2021 免费版
14.7K
powerdesigner(数据库设计工具)v16.5 最新版
615.07MB
flashfxp(FXP/FTP软件)v5.4.0.3970 免费版
4.06MB
repking(魔兽争霸录像软件)V1.1 中文版
1.8MB
360杀毒
36.93 MB
Windows Media Player 11 v11.0.5721.5262
24.52 MB
acmecadconverter下载
8.92MB
activesync下载
22.72MB
2020-02-19
数字证书原理
IdeaPad U300s机型进入BIOS设置界面的操作方法
cacti监控磁盘IO
CentOS 7配置并更换为本地或网络yum源
Byteman 4.0.11 发布,Java 字节码注入工具
ThinkSystem系列服务器板载1Gb网口及LOM网卡接入100Mb交换机显示无连接
ThinkPad X395设置指南
WinXP从待机状态唤醒后网络连接断开
联想昭阳K21/K31系列机型Windows XP下显卡驱动程序下载问题