Home/攻防技術 / npm 套件供應鏈攻擊:針對銷售人員的釣魚認證竊取事件分析

近期,網路安全研究人員發現了一起針對 npm 套件的供應鏈攻擊,攻擊者通過上傳含有惡意程式碼的npm套件,竊取憑證並進行網路釣魚攻擊。這起攻擊涉及27個npm套件,主要針對美國及其盟國關鍵基礎設施相關組織的銷售和商業人員。

根據Socket的研究人員,攻擊者利用npm套件的分發網路(CDN)作為託管基礎設施,提供客戶端HTML和JavaScript誘餌,偽裝成安全的文檔共享,直接嵌入到釣魚頁面中。受害者會被重定向到Microsoft登錄頁面,表單中已預先填寫了電子郵件地址。

這些npm套件被發現內建了多種客戶端檢查機制,以阻礙分析工作,包括過濾機器人程式、繞過沙箱以及要求受害者進行滑鼠或觸控操作後才會將其引導至攻擊者控制的憑證竊取基礎設施。此外,JavaScript程式碼也經過混淆或大幅壓縮,以增加分析難度。

npm 供應鏈攻擊的影響

npm 供應鏈攻擊對企業和開發人員的影響非常嚴重。根據趨勢科技的監測資料顯示,北美和歐洲是其中一個惡意程式肆虐最嚴重的地區。但截至目前為止,尚無Shai-Hulud蠕蟲的偵測案例。

有關npm 供應鏈攻擊的更多資訊,可以參考趨勢科技的研究報告,該報告詳細說明了近期npm生態系遭到駭客入侵的大致情況,以及SOC團隊需要知道的一些資訊與防範這項威脅的資安建議。

npm 多項熱門套件遭供應鏈攻擊

除了上述的27個npm套件外,還有其他多項熱門套件遭到供應鏈攻擊,包括`chalk`、`debug`等套件。這些套件被發現含有惡意程式碼,可能會竊取虛擬加密貨幣資產。

對於開發團隊來說,這意味著攻擊面不僅限於高下載量的熱門模組,就連廣泛應用於廣告投放與前端開發的套件也難以倖免,強調了軟體供應鏈風險的嚴峻程度。

台灣半導體業再成攻擊目標

Proofpoint觀察到,與中國政府相關的網路間諜組織,針對台灣半導體產業的網路釣魚攻擊活動顯著增加。這些攻擊活動自2023年底開始加速,並於2024年初達到高峰。目標對象涵蓋台灣半導體產業鏈中的關鍵角色,包括半導體製造商、供應商以及相關研究機構。

MITRE ATT&CK 對應

  • T1190 – Initial Access: Phishing

結論

npm套件供應鏈攻擊是一種嚴重的安全威脅,企業和開發人員需要提高警覺, 加強網路安全防護措施,並定期更新安全軟體。同時,也應對員工進行網路安全意識培訓,使其能夠辨識和防範網路釣魚攻擊。

參考資料與原文來源


🧠本文由 DreamJ AI 技術新聞生成系統 自動撰寫並進行語意優化,僅供技術研究與教學使用。
請以原廠公告、CVE 官方資料與安全建議為最終依據。


🧠 本文章與所附圖片部分內容為 AI 生成或 AI 輔助產製。文中提及之商標、品牌名稱、產品圖片及相關標識, 其著作權與商標權均屬原權利人所有,本網站僅作為資訊呈現與示意使用

最新文章

EmEditor官網爆安裝檔危機!遭竄改植入瀏覽器擴充套件,建立持久性後門

文字編輯器EmEditor官網安裝遭動手,第三方指以器充…

> 列昂納多木炭化技術:早於日本燒杉法的文藝復興應用

列納多木化技術:早於日本杉法的文藝復興應用

近期研究發…

**緊急警報!AI 獵漏:全球網絡設備爆發 CVE-2025-54322 零日危機,即刻防禦!**

AI 智能體發現全球網絡設備嚴重零日漏洞:CVE-202…

**遊戲伺服器淪陷!MongoBleed 漏洞引爆玩家資料危機,速學防禦之道!**

## MongoBleed 漏洞實攻案例:遊戲伺服器入侵…

酷澎資料外洩事件:11.7億美元補償方案與影響分析

“`html
酷澎資料外洩事件:11.7億美元補償方案…

推薦文章

留言

發佈留言

發佈留言必須填寫的電子郵件地址不會公開。 必填欄位標示為 *

分析完成 ✔