NPM套件Jscrambler被入侵,駭客用於散佈Rust竊資軟體

GitHub在7月8日 正式發布NPM 12大改版 ,將多項安裝過程過去自動執行的高風險行為改為預設關閉、需明確授權才會執行,目前就是防範近期不斷發生的供應鏈攻擊,然而就在3天後出現新的攻擊活動,若是開發人員尚未升級NPM,就很可能會中招。

JavaScript程式碼保護工具Jscrambler的NPM套件 於7月11日遭入侵 ,一旦開發者安裝惡意套件,攻擊者加入的掛鈎(hook)就會引入新的檔案,然後根據受害電腦的作業系統平台,透過經混淆處理的CSI容器載入Windows、macOS,或Linux專屬的二進位檔案,最終植入Rust竊資軟體。資安公司Socket察覺此事並進行通報,Jscrambler開發團隊 確認 出現未經授權發布的套件。

Socket表示,他們在攻擊者首度上傳8.14.0版的6分鐘後偵測到攻擊,然而對方後續在3小時裡發布4個惡意版本:8.16.0、8.17.0、8.18.0和8.20.0版。雖然過程裡Jscrambler開發團隊上傳了沒有問題的8.15.0版,不過Socket建議,開發人員應更新到最新的8.22.0版,並將版本固定因應。假若有開發環境不慎安裝有問題的版本,應進行相關的檢查來防止災害擴大。