即係話,如果攻擊者成功入侵一個下載量非常高嘅 npm 套件,就更容易贏。
呢種評分方式自然會推動攻擊者:
有研究員形容,呢個做法其實係將 供應鏈攻擊「gamify」(遊戲化),變成黑客社群之間嘅競賽。
其中包括:
chalk-tempalte@deadcode09284814/axios-utilaxois-utilscolor-style-utils調查顯示:
呢個速度說明一件事:
當攻擊框架公開之後,惡意套件可以喺幾日內大量出現。
好多惡意套件都利用一種叫 typosquatting 嘅技巧。
做法其實好簡單:
攻擊者發佈名稱幾乎一樣嘅套件,希望開發者因為打錯字或者冇留意而安裝。
例如:
chalk-tempalte 模仿 chalk-templateaxois-utils 模仿 axios 相關套件喺 JavaScript 生態入面,依賴套件通常係自動安裝:
npm install只要其中一個依賴被污染,就有機會喺安裝階段執行惡意程式。
Shai‑Hulud 唔只係普通惡意 npm 套件,而係一個 可以自我傳播嘅供應鏈 worm。
研究人員指出佢具備以下能力:
換句話講:
呢個正正係 worm 式攻擊最危險嘅地方。
Shai‑Hulud 本身已經非常危險,但兩個因素令風險大幅升級。
第一:攻擊框架被公開
第二:黑客比賽提供誘因
結果係:
原本一個黑客組織嘅攻擊,變成 多個獨立攻擊者同時運作嘅生態系統威脅。
Shai‑Hulud 反映一個愈來愈明顯嘅趨勢:
攻擊者開始將目標由最終用戶系統,轉向 軟件開發基礎設施本身。
包括:
一旦惡意套件進入供應鏈:
Shai‑Hulud 原始碼公開後迅速出現大量模仿惡意套件,正好證明:
當攻擊工具變成公開資源,供應鏈攻擊可以極速擴散。
Comments
0 comments