研究发现超 200 个针对 Azure 开发人员的恶意 NPM 包

安全 数据安全
JFrog 研究人员 Andrey Polkovnychenko 和 Shachar Menashe 在一份报告中指出,截至 3 月 21 日他们已观察到不少于 218 个恶意 NPM 包。据介绍,攻击人员使用的软件供应链攻击方法是 typosquatting,他们只是创建了一个新的(恶意的)包,其名称与现有的 @azure scope package 相同,但删除了 scope name。

JFrog 研究人员 Andrey Polkovnychenko 和 Shachar Menashe 在一份报告中指出,截至 3 月 21 日他们已观察到不少于 218 个恶意 NPM 包。检查后发现这都是针对 Azure 开发人员的新的大规模供应链攻击,攻击者采用了一个自动脚本来创建账户并上传覆盖整个 scope 的恶意软件包,旨在窃取个人身份信息。

除了针对 @azure scope 外,还有 @azure-rest、@azure-tests、@azure-tools 和 @cadl-lang 也是目标。在这些恶意包发布大约两天后,JFrog 向 NPM 维护人员进行了披露,其迅速进行了删除;但在此之前,每个软件包已平均被下载了约 50 次。

根据介绍,攻击人员使用的软件供应链攻击方法是 typosquatting,他们只是创建了一个新的(恶意的)包,其名称与现有的 @azure scope package 相同,但删除了 scope name。举例如下:

这是一个合法的 azure npm 包

以及它的恶意对应物

“攻击者依赖于一些开发人员在安装软件包时可能错误地省略了@azure 前缀这一事实。例如,错误地运行 npm install core-tracing,而不是正确的命令 - npm install @azure/core-tracing。”

而除了 typosquatting 感染方式外,所有的恶意软件包都有极高的版本号(例如 99.10.9)。研究人员指出,这表明是一种依赖性混淆攻击。一个可能的猜想是,除了基于 typosquatting 的普通 npm 用户的目标外,攻击者还试图针对开发人员和从 Microsoft/Azure 内部网络运行的机器。

JFrog 建议,对于使用目标包的 Azure 开发人员,可以通过检查它们的名称是否以 @azure* scope 开头,以确保合法性。并表示,由于供应链攻击的迅速崛起(特别是通过 npm 和 PyPI 软件包库),似乎应该增加更多的审查和缓解措施。

例如,在创建 npm 用户时添加一个 CAPTCHA 机制将不允许攻击者轻松创建任意数量的用户来上传恶意包,从而更容易识别攻击。除此之外,作为安全软件管理过程的一部分,基于 SAST 或 DAST 技术(或者最好是两者)的自动软件包过滤的需求可能也是不可避免的。

本文转自OSCHINA

本文标题:研究发现超 200 个针对 Azure 开发人员的恶意 NPM 包

本文地址:https://www.oschina.net/news/189049/large-scale-npm-attack-targets-azure-developers

责任编辑:未丽燕 来源: 开源中国
相关推荐

2023-10-13 12:04:33

恶意软件加密

2021-02-16 16:44:40

RustJavaScript开发

2020-11-20 09:41:55

Python编程语言机器人

2020-04-20 17:46:41

GitHub开发

2017-12-07 20:20:03

2020-12-02 09:59:49

恶意软件Docker开发

2021-03-23 14:48:34

iOS供应链攻击网络安全

2022-07-18 23:44:32

安全漏洞信息安全

2022-11-09 06:44:37

2020-06-09 07:57:47

前端开发代码

2011-07-10 15:18:11

开发

2023-02-06 18:27:00

开发人员语言

2015-09-21 09:34:57

2015-10-13 10:00:04

Web开发人员网站

2019-07-12 13:59:21

Docker软件技术

2015-04-14 09:38:35

软件开发人员便利工具

2010-08-09 16:09:25

2012-05-30 15:15:42

ibmdw

2023-03-15 07:12:53

企业开发人员提供商

2009-12-11 14:50:14

Visual Basi
点赞
收藏

51CTO技术栈公众号