近期,Socket的威胁研究团队发现NPM索引中存在60个恶意包,这些包试图收集敏感的主机和网络数据,并将其发送到由攻击者控制的Discord webhook。来源。这些包自5月12日起通过三个发布者账户上传至NPM仓库。每个恶意包都包含一个在’npm install’时自动执行的后安装脚本,收集的信息包括主机名、内部IP地址、用户主目录、当前工作目录、用户名以及系统DNS服务器。来源。脚本检查与云服务商相关的主机名和反向DNS字符串,以判断是否在分析环境中运行。虽然Socket没有观察到二阶段负载的传递、权限提升或任何持久机制,但考虑到所收集的数据类型,目标网络攻击的风险仍然显著。来源。