查看: 102|回复: 0

NPM供应链攻击 indexed-btree原型方法投毒

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
概述
Checkmarx 披露一起仍在进行的 NPM 供应链攻击。恶意包 indexed-btree 冒充合法的 sorted-btree(B-tree/索引工具),在被检测前每周下载量达到 200 万次。攻击者通过创建 GitHub 账号和看似正常的提交来建立信任,仓库本身未包含恶意代码。

攻击方式
该活动没有使用 install 脚本,以绕过 NPM 近期防护,而是把恶意触发隐藏在库主函数 BTree.prototype.set 方法中。相关 JavaScript 被调用执行后,恶意代码会:

  • 收集系统信息,并发送到硬编码的 Slack 频道和 Telegram 聊天;
  • 连接部署在 Sepolia 上的区块链合约,将其作为 C&C;
  • 从合约中提取并解密第二阶段载荷;
  • 清理自身痕迹。


关联包与收益
与 indexed-btree 关联的其他包包括:ordered-kv-index、btree-leaderboard、priority-slot-queue、btree-range-store、btree-core、btree-time-index、btree-lru-cache、neighbor-key-map、sliding-score-window。原文称这些包在被移除时下载量超过 500 万。Checkmarx 还表示,攻击者使用的智能合约曾出现在 mutex-forge 包中,威胁行为者似乎已获利 109 ETH,接近 30 万美元。

影响与处置
Checkmarx 将该持续活动描述为对组织的动态威胁,具备弹性 C&C,且恶意代码隐藏在包代码内部。建议使用 NPM 的团队立即审计依赖锁文件和构建缓存,确认是否引入 indexed-btree 及相关包;如发现,应移除并轮换可能暴露的凭据,排查异常 Slack、Telegram 和 Sepolia 网络连接,同时检查 BTree.prototype.set 调用链和构建产物中的异常代码。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-23 10:15 , Processed in 0.022279 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部