NPM 出现 Noblox.js 假包,内置勒索软件和吓人把戏
10 月似乎是多事之秋,网络安全事故接连发生,此前我们就已经报导过ua-parser-js NPM 库 被劫持、SonarQube 平台漏洞被利用。而 10 月 27 日,据 Sonatype 报导,NPM上又出现了一些与Noblox.js 相关的虚假包,这些假包内置了勒索软件和一些吓人的小把戏。 鱼目混珠的 Noblox.js 包 Noblox.js是沙盒游戏 Roblox 的开源 JavaScript API,用户通常使用这个库来创建与 Roblox 网站交互的游戏脚本。(迄今为止已下载超过 700,000 次)。而这些虚假的包抢注了 Noblox.js的域名:官方包的域名后缀是“ noblox.js-proxied ”,而假包的域名后缀是 “noblox.js-proxy”和“noblox.js-proxies(最后一个字母是 s)” ,这两个假包由同一个恶意用户("DarkDev” / “DarkDev1”)上传。 乍一看,这些假包是完全合法的,因为它们的 NPM 页面显示了官方 Noblox 包的自述文件,而且 noblox.js-proxy 的第一个 1.0.0 版本是完全...


