337p人体粉嫩胞高清图片,97人妻精品一区二区三区在线 ,日本少妇自慰免费完整版,99精品国产福久久久久久,久久精品国产亚洲av热一区,国产aaaaaa一级毛片,国产99久久九九精品无码,久久精品国产亚洲AV成人公司
網易首頁 > 網易號 > 正文 申請入駐

npm用戶"mikilanjillo"連發7個包

0
分享至


2026年2月初,npm注冊表上出現了一批"演技精湛"的惡意包。它們不會觸發任何殺毒軟件警報,也不會在代碼里留下明顯的可疑字符串。相反,它們會耐心模擬一次完整的安裝過程——進度條、日志、隨機延遲,一應俱全。

開發者看到的界面和平時執行npm install時幾乎沒區別。問題只有一個:那些正在"下載"的包根本不存在,名字是從硬編碼列表里隨機抽的。ReversingLabs的研究人員給這場行動起了個名字:Ghost campaign。

假安裝界面如何騙過老手

攻擊的起點是七個由用戶"mikilanjillo"發布的包:react-performance-suite、react-state-optimizer-core、react-fast-utilsa、ai-fast-auto-trader、pkgnewfefame1、carbon-mac-copy-cloner,以及coinbase-desktop-sdk。命名策略很直白——蹭React生態、蹭AI熱點、蹭Coinbase品牌,全是開發者會主動搜索的關鍵詞。

真正讓研究人員警覺的是安裝階段的交互設計。惡意包會輸出一條精心構造的錯誤信息:聲稱因缺少對/usr/local/lib/node_modules的寫入權限,無法安裝某些依賴。這是Node.js的全局安裝目錄,普通用戶確實沒權限往這里寫東西。

解決方案被"貼心"地附在錯誤提示里:請使用sudo重新運行安裝命令。一旦開發者照做,惡意代碼便獲得了最高系統權限。這種設計把社會工程學嵌入了技術流程的縫隙——不是強迫你犯錯,而是讓你以為自己在解決一個常見報錯。

ReversingLabs在2026年2月初首次識別出這一模式。他們指出,用偽造的安裝日志掩蓋惡意行為,在開源供應鏈攻擊中屬于新出現的戰術升級。過去攻擊者傾向于隱藏存在感,這次卻選擇主動制造"正常"的感知。


RAT的投遞鏈與Telegram樞紐

權限到手后,真正的載荷才開始落地。Ghost campaign部署的是一款遠程訪問木馬(RAT),功能清單包括:竊取加密貨幣錢包、收集敏感數據、接收攻擊者服務器的遠程指令。整個過程被設計為后臺靜默運行,維持長期、隱蔽的訪問通道。

載荷的獲取方式暴露了這個組織的運營習慣。多數情況下,惡意代碼會從Telegram頻道拉取Payload URL和解密密鑰——用即時通訊平臺做C2基礎設施,既便宜又難追溯。coinbase-desktop-sdk包則用了另一條路徑:偽裝成區塊鏈文檔的web3帖子,托管在teletype.in上。

這種"文檔即服務"的投遞方式值得注意。Teletype.in允許用戶發布格式化的技術內容,攻擊者把配置信息藏在一篇看起來像官方API說明的文章里。開發者如果出于好奇去查看"文檔",只會看到一堆無害的文字,真正的指令被編碼在特定段落或鏈接參數中。

JFrog在2026年3月追蹤到了一個關聯集群,命名為GhostClaw。技術分析顯示,它與Ghost campaign共享技術特征和基礎設施,說明這不是孤立事件,而是一場有持續投入的行動。Jamf Threat Labs的進一步研究則揭示了傳播渠道的多樣性:攻擊者會在GitHub上創建看似合法的開發者工具倉庫,比如交易機器人和各類SDK。

這些倉庫的運營節奏很有耐心。初期只上傳干凈代碼,保持長期不活躍,積累star和fork以建立信任基礎。等到倉庫看起來足夠"正常",惡意組件才會被引入。這種"養號"策略把GitHub的社交證明機制變成了攻擊的前置條件。

開源供應鏈的"信任折舊"問題


Ghost campaign的狡猾之處在于它對開發者習慣的精準利用。npm install的輸出本來就不是標準化格式,不同包管理器版本、不同網絡環境下的日志樣式千差萬別。攻擊者制造的"正常感"恰恰利用了這種多樣性——既然沒人能準確描述"正常"長什么樣,偽造也就更難被識別。

sudo密碼的騙取環節尤其體現了這種設計思維。它不是通過技術漏洞突破防線,而是把權限提升包裝成用戶主動選擇的解決方案。開發者面對報錯時的第一反應往往是搜索關鍵詞、復制粘貼推薦命令,而不是質疑報錯本身的真實性。

ReversingLabs的研究人員提到,這種將社會工程與技術流程深度融合的攻擊方式,代表了開源生態系統威脅模型的演進方向。過去供應鏈攻擊多依賴拼寫錯誤的包名(typosquatting)或已知漏洞的利用,Ghost campaign則展示了更高階的欺騙能力:它不是在模仿某個具體的東西,而是在模擬"一切正常"的狀態。

從時間線看,這場行動的發起時機也有講究。2026年初,React生態正處于版本迭代期,AI工具鏈的概念熱度仍在高位,加密貨幣市場經歷了新一輪波動后重新吸引開發者關注。攻擊者的命名策略精準踩中了這些流量入口。

七個初始包被下架后,關聯集群GhostClaw的出現表明基礎設施具有可復用性。Telegram頻道和teletype.in帖子的低成本特性,讓攻擊者可以快速調整投遞路徑。GitHub倉庫的"養號"模式則意味著,即使某個具體倉庫被封,之前積累的信任資產可以遷移到新的身份上。

對于每天執行數十次npm install的開發者來說,Ghost campaign提出了一個尷尬的問題:當安裝界面本身成為攻擊面,視覺上的"正常"還能作為安全判斷的依據嗎?npm registry的開放性設計允許任何人發布包,這種便利性的代價正在以新的形式顯現。

目前尚無公開信息表明"mikilanjillo"這一身份已被溯源到真實個人或組織。七個初始包的下載量、受害范圍的具體數據也未披露。Ghost campaign的RAT載荷是否針對特定加密貨幣錢包、是否存在地域或行業的定向偏好,這些細節仍有待更多樣本的分析。

如果下一次安裝依賴時,進度條走得太"標準"、報錯提示太"貼心",你會先檢查包的發布者歷史,還是直接輸入sudo密碼?

特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
萬斯宣稱伊朗常規軍力“被打廢”:美國下一步是談判還是繼續轟炸

萬斯宣稱伊朗常規軍力“被打廢”:美國下一步是談判還是繼續轟炸

桂系007
2026-03-26 23:48:40
以軍稱襲擊伊朗數十處軍工設施

以軍稱襲擊伊朗數十處軍工設施

財聯社
2026-03-27 02:04:06
登頂Top.1,HBO韓劇又爆了

登頂Top.1,HBO韓劇又爆了

來看美劇
2026-03-26 18:22:47
隔天吃一次,排出黑臭便!它是腸道“推糞機”,中老年人要常吃!

隔天吃一次,排出黑臭便!它是腸道“推糞機”,中老年人要常吃!

江江食研社
2026-03-23 18:30:10
營收144億!激光巨頭凈利增長20.48%

營收144億!激光巨頭凈利增長20.48%

新浪財經
2026-03-26 22:28:02
2-0晉級八強!中國女網15歲新星連續爆冷真猛:下一輪對決王曦雨

2-0晉級八強!中國女網15歲新星連續爆冷真猛:下一輪對決王曦雨

李喜林籃球絕殺
2026-03-26 17:04:26
單義任山東省委秘書長

單義任山東省委秘書長

極目新聞
2026-03-26 20:46:17
16GB+1TB!新機官宣:3月25日,正式發售!

16GB+1TB!新機官宣:3月25日,正式發售!

科技堡壘
2026-03-25 09:20:07
80年陳云建議陳錫聯辭職,陳錫聯猛拍桌:讓我干啥,我絕無二話!

80年陳云建議陳錫聯辭職,陳錫聯猛拍桌:讓我干啥,我絕無二話!

抽象派大師
2026-03-25 12:04:28
張柏芝現身機場接兒子回家,母子見面擁抱好溫暖!謝振軒又長高了

張柏芝現身機場接兒子回家,母子見面擁抱好溫暖!謝振軒又長高了

娛樂團長
2026-03-26 15:45:18
男子開800公里高速回老家,高速費扣2400,報警查監控:這可不是我

男子開800公里高速回老家,高速費扣2400,報警查監控:這可不是我

如煙若夢
2025-08-22 19:00:06
“00后”陳某某被押赴刑場 執行死刑

“00后”陳某某被押赴刑場 執行死刑

閃電新聞
2026-02-07 16:53:35
第81波打擊!以色列防空被撕碎,美航母遭襲擊,特朗普惱羞成怒

第81波打擊!以色列防空被撕碎,美航母遭襲擊,特朗普惱羞成怒

健身狂人
2026-03-26 10:14:34
諾基亞6600內置無人機,這設計必須封神

諾基亞6600內置無人機,這設計必須封神

3C毒物
2026-02-27 15:25:40
向輝帶隊到大連市洽談推進重點合作項目

向輝帶隊到大連市洽談推進重點合作項目

新浪財經
2026-03-26 14:12:09
伊朗將收油輪過路費,特朗普想分一杯羹?中方已表態

伊朗將收油輪過路費,特朗普想分一杯羹?中方已表態

兵國大事
2026-03-25 20:13:24
“老師最煩這種現眼包家長”,寶媽運動會穿緊身裙,被嘲故作嬌弱

“老師最煩這種現眼包家長”,寶媽運動會穿緊身裙,被嘲故作嬌弱

妍妍教育日記
2026-03-17 20:29:16
沙溢當眾毆打李晨,被告上仲裁會:永遠不要輕易評價一個人

沙溢當眾毆打李晨,被告上仲裁會:永遠不要輕易評價一個人

圓夢的小老頭
2026-03-15 03:37:22
廣東隊連夜返莞備戰粵京大戰 下一輪輸北京將跌出前5 杜鋒壓力山

廣東隊連夜返莞備戰粵京大戰 下一輪輸北京將跌出前5 杜鋒壓力山

越嶺尋蹤
2026-03-26 03:39:23
4種粗糧已被列入傷胃名單,吃多了或傷胃!再愛吃也別貪嘴

4種粗糧已被列入傷胃名單,吃多了或傷胃!再愛吃也別貪嘴

岐黃傳人孫大夫
2026-03-22 19:05:03
2026-03-27 02:59:00
報錯免疫體
報錯免疫體
一名在需求評審和數據異常中反復橫跳的產品運營。
221文章數 1關注度
往期回顧 全部

科技要聞

美團發布外賣大戰后成績單:虧損超200億

頭條要聞

特朗普:伊朗允許10艘油輪通行霍爾木茲海峽

頭條要聞

特朗普:伊朗允許10艘油輪通行霍爾木茲海峽

體育要聞

申京努力了,然而杜蘭特啊

娛樂要聞

劉曉慶妹妹發聲!稱姐姐受身邊人挑撥

財經要聞

油價"馴服"特朗普?一到100美元就TACO

汽車要聞

一汽奧迪A6L e-tron開啟預售 CLTC最大續航815km

態度原創

健康
家居
房產
教育
藝術

轉頭就暈的耳石癥,能開車上班嗎?

家居要聞

傍海而居 靜觀蝴蝶海

房產要聞

突發,三亞又有大批征遷補償方案出爐!

教育要聞

精準研判,提質增效丨我校召開2026屆畢業生就業工作研判會

藝術要聞

北京大興機場和青島膠東機場“撞臉”,長得像就是抄襲?

無障礙瀏覽 進入關懷版