黑客通过钓鱼攻击劫持npm高频软件包:多个常用库受影响

2025年9月9日
news

(图片来自网络)

新闻内容

网络安全机构Aikido Security披露了一起针对npm软件包库的黑客攻击案例。据报道,黑客通过钓鱼邮件入侵知名开发者账户,在至少18个高频下载包中注入恶意代码,这些受影响包的周下载总量高达26亿次。

开发者Josh Junon(用户名qix)表示,他曾收到钓鱼邮件,声称需更新2FA认证,以此诱导点击钓鱼链接并提交账号凭据。黑客成功控制软件包后,修改了软件包的index.js文件,注入了浏览器拦截器类恶意代码,用于劫持网络流量与应用API,进而监控并替换加密货币收款地址,将交易重定向至攻击者钱包。

npm团队在收到反馈后,已移除部分被篡改的软件包,其中周下载量达3.576亿次的debug包被成功移除。受影响的npm库包括chalk、ansi-styles、supports-color、debug等十余个高频使用的软件包。

安全专家指出,并非所有用户都会受到波及,攻击需满足特定条件(如特定时间段内全新安装受影响包并生成新package-lock.json文件)才会触发。近期类似针对JavaScript库的攻击事件频发,凸显了网络安全风险的严峻性。同时,npm团队也在加强平台安全防护,提升软件包审核机制。

(声明:该内容经AI精编) 查看原网页

精彩评论(10)

  • 网友10 2025-09-09 08
    要支持平台和社区加强安全措施,从源头防范这类攻击
  • 网友9 2025-09-09 08
    这类事件让我觉得科技发展也要同步加强安全,不能只顾方便而忽略安全
  • 网友8 2025-09-09 08
    网络安全问题越来越频繁,得让更多人了解到这些风险,提高防范
  • 网友7 2025-09-09 08
    作为开发者,得经常检查自己用到的npm库,避免被黑客劫持
  • 网友6 2025-09-09 08
    黑客利用钓鱼和代码篡改手段很危险,以后下载库得仔细核对来源
  • 网友5 2025-09-09 08
    通过报道了解后,觉得这类网络安全问题要引起足够重视,保护自己的软件环境
  • 网友4 2025-09-09 08
    这类攻击会影响很多开发者项目,平台和开发者都要重视安全防护
  • 网友3 2025-09-09 08
    现在黑客的手段越来越隐蔽,得增强网络安全意识,防止类似攻击
  • 网友2 2025-09-09 08
    npm的高频库被攻击,开发者在用的时候要注意软件包来源,加强安全检查
  • 网友1 2025-09-09 08
    这个网络安全事件提醒我们保护账号信息很重要,要警惕钓鱼邮件哦
查看“黑客通过钓鱼攻击劫持npm高频软件包:多个常用库受影响”相关搜索 >

最新新闻

An unhandled error has occurred. Reload 🗙