17 个新的恶意 npm 包试图窃取 Discord 令牌

DevOps 安全公司 JFrog 在 npm(Node.js 包管理器)存储库中发现了 17 个新的恶意软件包,故意试图攻击和窃取用户的 Discord 令牌。根据介绍,这些包的有效载荷多种多样,从信息窃取程序到完整的远程访问后门。此外,这些包还具有不同的感染策略,包括域名抢注、依赖混淆和木马功能。 

Discord 是一个流行的数字通信平台,拥有超过3.5亿注册用户,可以通过语音通话、视频通话、文本消息和媒体文件(或其他任意文件)进行通信。Discord 令牌是访问 Discord 服务器的授权码,实际上是一个用户凭证。JFrog 安全研究高级主管 Shachar Menashe 和 Andrey Polkovnychenko 在公告中指出,通过劫持用户的 Discord 令牌,攻击者就可以完全控制用户的 Discord 帐户。

“这种类型的攻击如果执行得好,会产生严重的影响。而且在这种情况下,公共黑客工具使这种攻击变得足够容易,即使是黑客新手也可以执行。”

JFrog 向 npm 代码维护者进行了披露,目前这些恶意包已在积累大量的下载量之前从 npm 存储库中进行了删除。

JFrog 面表示,其最近发现了大量的 Discord 令牌抓取恶意软件。而鉴于这种攻击有效载荷的流行,GitHub 上也发布了很多带有构建说明的 Discord 令牌抓取器。攻击者可以利用这些模板之一,开发定制的恶意软件,而不需要大量的编程技能 —— 这意味着任何新手黑客都可以在几分钟内轻松做到这一点。

JFrog 指出,其最近已经目睹了通过开源软件存储库托管和交付的一系列恶意软件。并得出结论称,PyPI 和 npm 等公共存储库已成为恶意软件分发的便捷工具:存储库的服务器是受信任的资源,与其通信不会引起任何反病毒或防火墙的怀疑。此外,通过 npm 客户端等自动化工具轻松安装,提供了一个成熟的攻击媒介。

JFrog 建议组织采取预防措施并管理他们使用 npm 进行软件策划,以降低将恶意代码引入其应用程序的风险。

优秀的个人博客,低调大师

微信关注我们

原文链接:https://www.oschina.net/news/173147/malicious-npm-packages-discord-tokens

转载内容版权归作者及来源网站所有!

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。

相关文章

发表评论

资源下载

更多资源
优质分享Android(本站安卓app)

优质分享Android(本站安卓app)

近一个月的开发和优化,本站点的第一个app全新上线。该app采用极致压缩,本体才4.36MB。系统里面做了大量数据访问、缓存优化。方便用户在手机上查看文章。后续会推出HarmonyOS的适配版本。

Oracle Database,又名Oracle RDBMS

Oracle Database,又名Oracle RDBMS

Oracle Database,又名Oracle RDBMS,或简称Oracle。是甲骨文公司的一款关系数据库管理系统。它是在数据库领域一直处于领先地位的产品。可以说Oracle数据库系统是目前世界上流行的关系数据库管理系统,系统可移植性好、使用方便、功能强,适用于各类大、中、小、微机环境。它是一种高效率、可靠性好的、适应高吞吐量的数据库方案。

Eclipse(集成开发环境)

Eclipse(集成开发环境)

Eclipse 是一个开放源代码的、基于Java的可扩展开发平台。就其本身而言,它只是一个框架和一组服务,用于通过插件组件构建开发环境。幸运的是,Eclipse 附带了一个标准的插件集,包括Java开发工具(Java Development Kit,JDK)。

Java Development Kit(Java开发工具)

Java Development Kit(Java开发工具)

JDK是 Java 语言的软件开发工具包,主要用于移动设备、嵌入式设备上的java应用程序。JDK是整个java开发的核心,它包含了JAVA的运行环境(JVM+Java系统类库)和JAVA工具。