慢霧安全團隊剛剛監測到一起嚴重的惡意npm供應鏈攻擊活動,正在針對npm用戶和DeFi開發者發起攻擊⚠️
根據慢霧MistEye的檢測,這是一起協調性的攻擊,攻擊者通過創建虛假的交易機器人代碼庫和DeFi主題的npm包,投放JavaScript信息竊取工具,目前已經發現了30個惡意npm包,其中包括stake-math@3.5.4。
特別值得注意的是,其中一個代碼庫donoaccestag/forex-mt5-trading-bot就依賴了這個惡意包,並且這個代碼庫已經產生了約2300個高度同質的分叉,大概率是攻擊者批量生成的,主要集中在poly-stocks賬戶下。
一旦你的設備中招,攻擊者可以竊取:
🔴 加密錢包私鑰、助記詞
🔴 瀏覽器cookies和保存的密碼
🔴 開發者憑證、SSH密鑰
🔴 shell歷史、API令牌
🔴 密碼管理器數據等敏感信息
**開發者需要立即做這些防護:**
1️⃣ 移除所有受影響的npm包
2️⃣ 審計package.json和package-lock.json以及CI日誌
3️⃣ 凡是運行過npm install的系統都視爲可能被攻擊
4️⃣ 及時更換暴露的錢包密鑰、npm令牌、雲憑證等敏感信息
5️⃣ 從乾淨的鏡像重建開發環境
安全無小事,供應鏈攻擊近年來越來越頻繁,所有DeFi開發者都需要提高警惕!
#npm #慢雾 #供應鏈安全