npm遭遇15万包“污染风暴” 攻击者滥用开源奖励机制

近日,npm开源代码仓库遭遇一起罕见的供应链攻击,有超过15万个虚假包被有组织地发布,用于获取tea.xyz平台的TEA代币奖励。据Amazon Inspector安全团队披露,此举被认为是开源历史上最大规模的包投放事件之一。

这些包并未直接植入传统恶意代码,如窃取凭证或勒索软件,而是通过自我复制方式批量生成并上传,借助开源社区的奖励机制非法赚取数字货币。攻击者在包内包含了tea.yaml配置文件,将其与受控区块链钱包地址关联,导致无知开发者在不知情下帮助攻击者积累了代币收益。

AWS研究员表示,此事件凸显了财务激励对开源注册表污染程度的提升,以及业界与社区协作守护软件供应链安全的重要性。Amazon已联合Open Source Security Foundation展开应对,并分享了相关检测经验。

来源