Miasma活动污染20多个NPM包,窃取开发者机密信息
一场名为"Miasma"的恶意软件活动通过投毒20多个NPM软件包,专门针对开发者的敏感信息进行窃取。这些被污染的软件包在开发环境中运行时,会静默收集环境变量、密钥和其他机密数据,对软件供应链安全构成严重威胁。
背景速读
- NPM(Node Package Manager)是 JavaScript/Node.js 生态中最主要的包管理工具,开发者通过它下载和使用他人编写的代码模块。<br>- 文中提到的 "Miasma" 是一场供应链攻击:攻击者向 NPM 平台上上传了超过 20 个看似正常的恶意包,当开发者安装或运行这些包时,它们会在后台窃取环境变量、配置文件、密钥等敏感信息。<br>- 软件供应链攻击近年激增,攻击者不再直接攻破大公司,而是污染开发者日常使用的第三方库,以此渗透到众多下游项目中。典型的先例包括 2021 年的 "colors" 事件和影响广泛的 SolarWinds 攻击。<br>- 这件事之所以受关注,是因为 NPM 的包数量庞大、审核相对宽松,恶意包很容易混入,一旦开发者使用了受污染包,公司的云服务密钥、数据库密码等就可能被窃取。