我收到了一份虚假工作邀请。这个NPM包是一个完整的信息窃取器
一名开发者在收到伪装成面试邀请的钓鱼邮件后,调查发现了一个隐藏在NPM包中的恶意软件。该恶意包伪装成合法的求职工具包,实际功能为完整的信息窃取程序,能够窃取凭证、环境变量和系统数据。这起事件揭示了针对开发者的供应链攻击正在变得愈发隐蔽和精准。
背景速读
- 安全研究员 Yunus Aydın 收到伪装成面试邀约的钓鱼邮件,对方要求他安装一个 NPM 包来完成“技术测试”。该包(来自 @caribbeangirls 等账号)实际上是完整的信息窃取恶意软件。
- 这是针对软件供应链的典型攻击:攻击者利用 NPM(全球最大 JavaScript 包管理器)发布看似无害的包,开发者安装后,恶意代码会窃取浏览器密码、加密货币钱包、Telegram/Session 会话、系统文件等。
- 该恶意软件还包含数据窃取阶段的假命令行界面(伪造的 curl 请求),进一步伪装成合法测试;发现失效后,攻击者迅速删除包、销毁 Telegram C2 频道以掩盖痕迹。
- 这类攻击近年激增——2024 年 npm 恶意包数量同比翻倍——因为一个被攻陷的开发者账号就能连锁影响下游无数项目。
- 核心教训:招聘中要求安装不明软件是重大危险信号;即便包名看似合理(如 convert-html-to-pdf),也应核查发布者历史与来源。