新聞

GitHub在7月8日正式發布NPM 12大改版,將多項安裝過程過去自動執行的高風險行為改為預設關閉、需明確授權才會執行,目前就是防範近期不斷發生的供應鏈攻擊,然而就在3天後出現新的攻擊活動,若是開發人員尚未升級NPM,就很可能會中招。

JavaScript程式碼保護工具Jscrambler的NPM套件於7月11日遭入侵,一旦開發者安裝惡意套件,攻擊者加入的掛鉤(hook)就會引入新的檔案,然後根據受害電腦的作業系統平臺,透過經混淆處理的CSI容器載入Windows、macOS,或Linux專屬的二進位檔案,最終植入Rust竊資軟體。資安公司Socket察覺此事並進行通報,Jscrambler開發團隊確認出現未經授權發布的套件。

Socket表示,他們在攻擊者首度上傳有問題的8.14.0版的6分鐘後偵測到攻擊,然而對方後續在3小時裡發布4個惡意版本:8.16.0、8.17.0、8.18.0和8.20.0。雖然過程裡Jscrambler開發團隊上傳了沒有問題的8.15.0版,不過Socket建議,開發人員應更新到最新的8.22.0版,並將版本固定因應。假若有開發環境不慎安裝有問題的版本,應進行相關的檢查來防止災害擴大。