NPM仓库中隐藏恶意软件两年未被发现

安全公司Socket的研究人员发现,在NPM仓库中隐藏了恶意软件,下载次数超过6,000次,历时两年。这些恶意软件伪装为常用的合法软件包,通过破坏或删除重要数据、导致系统崩溃等方式对JavaScript生态系统的不同部分进行攻击。

研究人员Kush Pandya指出,这些攻击手段多样,从微妙的数据损坏到激进的系统关闭和文件删除不一而足。恶意软件通过删除与Vue.js相关的文件、破坏核心JavaScript功能以及攻击浏览器存储机制,以产生无法诊断的故障。

特别值得注意的是,恶意软件的某些有效载荷被设置为在特定日期引爆,但这些日期已过,任何开发者在正常使用软件包时都会触发这些破坏性的功能,如系统关闭和数据删除。

这些恶意软件不仅针对Vue,还包括React和Vite等大型JavaScript生态系统的用户。受影响的软件包包括:js-bomb、js-hood、vite-plugin-bomb-extend、vite-plugin-bomb、vite-plugin-react-extend、vite-plugin-vue-extend、vue-plugin-bomb以及quill-image-downloader。安装过这些软件包的用户应立即检查系统以确保没有受到影响。

来源