6月3日惡意程式Shai-Hulud變種Miasma發動新一波供應鏈攻擊,駭客入侵57個NPM套件,上傳超過286個惡意版本,其中包含了Ai-sdk-ollama與Vapi的AI語音助理軟體開發套件(SDK),引起多家資安公司提出警告,其中一家資安公司StepSecurity指出,這次的攻擊手法與兩天前針對紅帽的事故相當不同,駭客使用了全新攻擊手法Phantom Gyp,他們利用一個僅有157位元組的檔案.而非一般資安工具會掃描的安裝指令碼,藉此逃過大部分生命週期掃描工具的偵測,另也追蹤到,資料外洩路徑指向GitHub帳戶liuende501。
另一家資安公司Wiz也對這種手法進行分析,先前駭客是將惡意程式碼注入package.json,而這次的手段是指令延伸,藉由名為binding.gyp的檔案,使得惡意套件在進行設定的過程裡,會在背景執行經過處理的混淆安裝程式。Wiz解釋,這種手法的原理是,只要套件套件根目錄存在binding.gyp,且package.json在沒有指定自訂安裝指令碼install或preinstall,NPM就會執行node-gyp rebuild,解析binding.gyp內容,並在主機的shell執行任意的命令表達式。
Comments (0)