投毒挖洞:针对公司开源项目的同名包攻击

0收藏

0点赞

浏览量:384

2022-07-15

举报

OSCS(开源软件供应链安全社区)推出免费的漏洞、投毒情报订阅服务,社区用户可通过机器人订阅情报信息,具体订阅方式详见:https://www.oscs1024.com/?src=wx

事件简述

2022 年 7 月 7 日,OSCS 监测发现开发者 hayahunterr 在 NPM 仓库中上传了 ably-commonapi-key-regexably-asset-tracking-commonrepository-audit等恶意组件包。

这些组件包与 Ably 公司的开源项目同名,推测其抢注包名是期望证明此类风险从而赚取 Ably 公司的漏洞赏金。

事件分析

7月7日,OSCS 监测发现 NPM 仓库中出现了由开发者 hayahunterr 上传的多个恶意组件包,并在描述中注明了bugbounty hunt等字样。

图片

通过对包名分析可以发现,Ably 公司在 NPM 仓库中发布了名为 ably 的组件包。

图片

Ably 公司还在 GitHub 中有其他 Node.js 开源项目,其中包括 ably-commonapi-key-regex等,但并没有在 NPM 中发布。

图片

因此,hayahunterr 可能在观察到该现象后决定通过在 NPM 仓库上传 ably-commonably-asset-tracking-common等与 Ably 公司开源项目同名的恶意组件包,进行抢注,验证这些项目是否在 Ably 公司内部已经发布,并且是否存在研发人员通过公开仓库下载使用内部组件。

其验证的方式是添加了如下代码,当这些包被引用时会将用户名,环境信息等敏感发送到远程服务器。

图片

总结

通过近期监测可以发现频繁出现类似抢注内部包名的投毒事件,所幸大部分的行为并没有恶意,也没有造成太大的影响,但此类水坑攻击的成本低、风险高,企业需要注意防范。

了解更多

1. 免费使用 OSCS 的情报订阅服务

OSCS (开源软件供应链安全社区)会第一时间发布开源项目最新的安全风险动态,包括开源组件安全漏洞、投毒情报等信息,社区用户可通过企微、钉钉、飞书等方式进行订阅。

具体订阅方式详见:

https://www.oscs1024.com/docs/vuln-warning/intro/

图片
在这里插入图片描述



(来源:freebuf)

(原文链接:https://www.freebuf.com/news/338576.html

发表评论

点击排行

钓鱼邮件-如何快速成为钓鱼达人

一、前言在大型企业边界安全做的越来越好的情况下,不管是 APT 攻击还是红蓝对抗演练,钓鱼邮件攻击使用的...

【渗透实战系列】| 1 -一次对跨境赌博类APP的渗透实战(getshell并获得全部数据)

本次渗透实战主要知识点:1.app抓包,寻找后台地址2.上传绕过,上传shell3.回shell地址的分析4.中国蚁剑工...

HTTPS - 如何抓包并破解 HTTPS 加密数据?

HTTPS 在握手过程中,密钥规格变更协议发送之后所有的数据都已经加密了,有些细节也就看不到了,如果常规的...

华为防火墙实战配置教程,太全了

防火墙是位于内部网和外部网之间的屏障,它按照系统管理员预先定义好的规则来控制数据包的进出。防火墙是系...

无线电安全攻防之GPS定位劫持

一、需要硬件设备HackRFHackRF 连接数据线外部时钟模块(TCXO 时钟模块)天线(淘宝套餐中的 700MHz-2700MH...

记一次Fastadmin后台getshell的渗透记录

1.信息搜集先来看看目标站点的各种信息后端PHP,前端使用layui,路由URL规则看起来像ThinkPHP,那自然想到...

ADCS系列之ESC1、ESC8复现

对原理感兴趣的可以去https://www.specterops.io/assets/resources/Certified_Pre-Owned.pdf看原文,这里只...

【干货分享】利用MSF上线断网主机的思路分享

潇湘信安 Author 3had0w潇湘信安一个不会编程、挖SRC、代码审计的安全爱好者,主要分享一些安全经验、...

扫描二维码下载APP