<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

      Strapi開(kāi)發(fā)者踩雷:36個(gè)惡意插件13小時(shí)連換8種攻擊手法

      0
      分享至


      npm倉(cāng)庫(kù)上周被塞進(jìn)36個(gè)"李鬼"插件,全部瞄準(zhǔn)同一個(gè)開(kāi)源CMS。攻擊者沒(méi)搞廣撒網(wǎng),而是盯著一家加密貨幣支付平臺(tái) Guardarian 反復(fù)測(cè)試——從Redis遠(yuǎn)程執(zhí)行到直取數(shù)據(jù)庫(kù)熱錢(qián)包,整套攻擊鏈在13小時(shí)內(nèi)迭代了8個(gè)版本。

      這不是普通的供應(yīng)鏈投毒。SafeDep團(tuán)隊(duì)在4月3日捕獲樣本時(shí)發(fā)現(xiàn),攻擊者像是在用生產(chǎn)環(huán)境當(dāng)沙盒:每過(guò)一小時(shí)就推一個(gè)新變種,看哪種能摸到核心資產(chǎn)。

      三文件結(jié)構(gòu)+固定版本號(hào):偽裝成"官方社區(qū)插件"

      惡意包全部掛在四個(gè)賬號(hào)下:umarbek1233、kekylf12、tikeqemif26、umar_bektembiev1。安全團(tuán)隊(duì)判斷是同一人操作。

      每個(gè)包的結(jié)構(gòu)完全一致,版本號(hào)鎖死3.6.8——這個(gè)細(xì)節(jié)很狡猾。Strapi社區(qū)插件確實(shí)有大量3.x版本遺留,開(kāi)發(fā)者看到熟悉的版本號(hào)容易放下戒心。

      包名更是精心設(shè)計(jì):strapi-plugin-cron(定時(shí)任務(wù))、strapi-plugin-events(事件系統(tǒng))、strapi-plugin-seed(數(shù)據(jù)種子)……全是Strapi生態(tài)里真實(shí)存在的功能類(lèi)別。有開(kāi)發(fā)者評(píng)論,"我掃一眼名字根本不會(huì)懷疑,太像官方命名規(guī)范了"。

      攻擊觸發(fā)點(diǎn)藏在postinstall腳本里。npm install執(zhí)行完畢、控制臺(tái)還沒(méi)清空時(shí),惡意代碼已經(jīng)跑完第一輪偵察——不需要開(kāi)發(fā)者調(diào)用任何API,甚至不需要import。

      第八個(gè)變種才露出獠牙:主機(jī)名白名單+針對(duì)性數(shù)據(jù)庫(kù)探測(cè)

      SafeDep的動(dòng)態(tài)分析管道最先報(bào)警的是strapi-plugin-events。這個(gè)樣本在文件系統(tǒng)里翻找密鑰文件,同時(shí)向外連了24次,目標(biāo)IP 144[.]31[.]107[.]231。

      但真正的狠活在后面。研究團(tuán)隊(duì)還原了13小時(shí)內(nèi)的8個(gè)變種演進(jìn):

      前兩個(gè)版本還在試探:Redis遠(yuǎn)程代碼執(zhí)行、Docker容器逃逸——典型的"能拿到shell就算贏"思路。

      中間三個(gè)版本轉(zhuǎn)向信息收集:環(huán)境變量、私鑰文件、Redis內(nèi)存轉(zhuǎn)儲(chǔ)、Kubernetes服務(wù)賬戶令牌,全部明文HTTP外傳,連TLS都懶得套。

      第六個(gè)變種strapi-plugin-seed開(kāi)始精準(zhǔn)打擊。它用硬編碼憑據(jù)連PostgreSQL,專(zhuān)門(mén)找四個(gè)數(shù)據(jù)庫(kù)名:guardarian、guardarian_payments、exchange、custody。Guardarian是一家提供法幣-加密貨幣通道的支付服務(wù)商,這套組合拳等于直接問(wèn)"熱錢(qián)包在哪"。

      最后兩個(gè)變種升級(jí)到"環(huán)境感知":第七版只在主機(jī)名精確匹配prod-strapi時(shí)激活,第八版進(jìn)一步收緊條件——既要是生產(chǎn)環(huán)境,又要滿足特定內(nèi)部網(wǎng)絡(luò)標(biāo)識(shí)。

      這種"白名單觸發(fā)"機(jī)制解釋了為什么攻擊者敢在公開(kāi)倉(cāng)庫(kù)反復(fù)迭代:大部分沙盒分析環(huán)境根本觸發(fā)不了最終載荷,只有真實(shí)生產(chǎn)服務(wù)器能解鎖完整攻擊鏈。

      供應(yīng)鏈攻擊正在從"撒網(wǎng)"轉(zhuǎn)向"蹲點(diǎn)"

      傳統(tǒng)認(rèn)知里,npm惡意包追求曝光量——名字起得越通用,撞上的開(kāi)發(fā)者越多。這次 campaign 反其道而行:36個(gè)包全部圍繞Strapi生態(tài),命名高度垂直,甚至早期版本里就嵌著Guardarian的硬編碼引用。

      SafeDep分析師指出,攻擊者顯然提前研究了目標(biāo)架構(gòu)。"他們知道Guardarian用Strapi做后臺(tái),知道數(shù)據(jù)庫(kù)命名規(guī)范,知道生產(chǎn)環(huán)境的主機(jī)名規(guī)則。這不是隨機(jī)撞庫(kù),是拿著藍(lán)圖施工。"

      更值得警惕的是迭代速度。8個(gè)變種在13小時(shí)內(nèi)推送,平均不到兩小時(shí)一次更新。安全團(tuán)隊(duì)對(duì)比時(shí)間戳發(fā)現(xiàn),每次更新都對(duì)應(yīng)前一次載荷被某臺(tái)服務(wù)器執(zhí)行后的幾分鐘——攻擊者在實(shí)時(shí)監(jiān)控反饋,當(dāng)場(chǎng)修bug。

      這種"開(kāi)發(fā)-部署-觀測(cè)-迭代"的閉環(huán),以往只在APT級(jí)別的定向攻擊里見(jiàn)過(guò)。現(xiàn)在被用在了開(kāi)源供應(yīng)鏈上,成本幾乎為零。

      明文HTTP外傳:技術(shù)粗糙但意圖明確

      所有竊取的數(shù)據(jù)都走明文HTTP,這在2026年顯得格格不入。安全研究者通常把這解讀為"攻擊者不在乎被發(fā)現(xiàn)"——畢竟流量一抓包就露餡。

      但另一種可能是刻意簡(jiǎn)化。TLS證書(shū)需要注冊(cè)、需要維護(hù)鏈路上下的兼容性,而HTTP只需要一個(gè)IP。對(duì)于"測(cè)試-迭代-撤退"的短期campaign,能省則省。

      被盜數(shù)據(jù)清單本身說(shuō)明了攻擊者的優(yōu)先級(jí):環(huán)境文件(.env)排第一,里面是數(shù)據(jù)庫(kù)連接串和API密鑰;私鑰文件第二,可能涉及區(qū)塊鏈錢(qián)包;Redis dump第三,內(nèi)存里常緩存著會(huì)話令牌;Kubernetes service account token第四,用于橫向移動(dòng)。

      如果Guardarian的生產(chǎn)環(huán)境被攻破,攻擊者將直接拿到熱錢(qián)包憑據(jù)、完整交易流水、用戶資金托管記錄。對(duì)于一家支付平臺(tái),這等于核心業(yè)務(wù)裸奔。

      目前四個(gè)惡意賬號(hào)已被npm封禁,相關(guān)包版本下架。但SafeDep提醒,這類(lèi)"精準(zhǔn)供應(yīng)鏈蹲點(diǎn)"的模式可能復(fù)制到其他開(kāi)源生態(tài)——攻擊者已經(jīng)證明,針對(duì)特定企業(yè)的開(kāi)發(fā)依賴投毒,ROI遠(yuǎn)高于廣撒網(wǎng)。

      Guardarian尚未公開(kāi)回應(yīng)是否遭受實(shí)際入侵。如果你所在團(tuán)隊(duì)使用Strapi,最近兩周有沒(méi)有安裝過(guò)名字帶cron、events、seed、api的社區(qū)插件?

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      東北3歲小網(wǎng)紅繼續(xù)做吃播,父母是真不想上班

      東北3歲小網(wǎng)紅繼續(xù)做吃播,父母是真不想上班

      九方魚(yú)論
      2026-04-07 05:02:58
      山東一男嬰日夜啼哭,母親掀開(kāi)被子后,將月嫂當(dāng)場(chǎng)掐死

      山東一男嬰日夜啼哭,母親掀開(kāi)被子后,將月嫂當(dāng)場(chǎng)掐死

      罪案洞察者
      2025-03-31 09:35:41
      黃一鳴被限高,銀行卡全凍結(jié),靠女兒也救不了,每月苦還十幾萬(wàn)

      黃一鳴被限高,銀行卡全凍結(jié),靠女兒也救不了,每月苦還十幾萬(wàn)

      一盅情懷
      2026-04-06 15:41:29
      黑尾醬,徹底消失了?

      黑尾醬,徹底消失了?

      生如稗草
      2026-03-15 08:48:11
      俄羅斯人很困惑,這么貴的東西,為什么中國(guó)人卻將它當(dāng)水喝?

      俄羅斯人很困惑,這么貴的東西,為什么中國(guó)人卻將它當(dāng)水喝?

      南宗歷史
      2026-04-07 16:59:32
      認(rèn)祖歸宗!蔣介石做夢(mèng)也沒(méi)想到,曾孫告別臺(tái)灣,跑到杭州創(chuàng)業(yè)定居

      認(rèn)祖歸宗!蔣介石做夢(mèng)也沒(méi)想到,曾孫告別臺(tái)灣,跑到杭州創(chuàng)業(yè)定居

      顧史
      2026-03-05 18:17:23
      10萬(wàn)億窟窿!比恒大更坑的民企來(lái)了,曾力壓許家印,位居第一

      10萬(wàn)億窟窿!比恒大更坑的民企來(lái)了,曾力壓許家印,位居第一

      孤單是寂寞的毒
      2026-03-04 15:38:03
      2026年五一放假時(shí)間表:有3個(gè)好消息,2個(gè)壞消息,早安排早準(zhǔn)備

      2026年五一放假時(shí)間表:有3個(gè)好消息,2個(gè)壞消息,早安排早準(zhǔn)備

      小談食刻美食
      2026-04-06 17:27:45
      7號(hào)收評(píng):三大指數(shù)集體收漲!所有人都注意了,大盤(pán)后市或這樣走!

      7號(hào)收評(píng):三大指數(shù)集體收漲!所有人都注意了,大盤(pán)后市或這樣走!

      春江財(cái)富
      2026-04-07 15:17:13
      15年后,全網(wǎng)封神的“犀利哥”程國(guó)榮,早已死在了那場(chǎng)流量狂歡里

      15年后,全網(wǎng)封神的“犀利哥”程國(guó)榮,早已死在了那場(chǎng)流量狂歡里

      杰絲聊古今
      2026-04-05 18:52:02
      鄭麗文今率團(tuán)訪陸,兩岸和平出現(xiàn)曙光,謝寒冰:宣揚(yáng)“武統(tǒng)”多是綠營(yíng)的人

      鄭麗文今率團(tuán)訪陸,兩岸和平出現(xiàn)曙光,謝寒冰:宣揚(yáng)“武統(tǒng)”多是綠營(yíng)的人

      海峽導(dǎo)報(bào)社
      2026-04-07 09:09:13
      泰國(guó)新總理剛穩(wěn)住大位,先拿洪森父子開(kāi)刀,秋后算賬的時(shí)候到了?

      泰國(guó)新總理剛穩(wěn)住大位,先拿洪森父子開(kāi)刀,秋后算賬的時(shí)候到了?

      寄星夜幕星河
      2026-04-07 18:27:48
      《陳涉世家》回歸課本,千年言論引發(fā)社會(huì)討論

      《陳涉世家》回歸課本,千年言論引發(fā)社會(huì)討論

      冷眼看盡世間繁華
      2026-02-12 07:53:33
      陳麗華去世僅2天,幾百億遺產(chǎn)分配曝光!仨子女和遲重瑞恐難獲得

      陳麗華去世僅2天,幾百億遺產(chǎn)分配曝光!仨子女和遲重瑞恐難獲得

      冷桂零落
      2026-04-07 16:31:25
      百年騙局終結(jié)!國(guó)內(nèi)縣城擊穿全球市場(chǎng),1800萬(wàn)降到169元,巨頭破產(chǎn)

      百年騙局終結(jié)!國(guó)內(nèi)縣城擊穿全球市場(chǎng),1800萬(wàn)降到169元,巨頭破產(chǎn)

      蜉蝣說(shuō)
      2026-03-31 14:40:10
      中央定調(diào),基本養(yǎng)老金調(diào)整有望,去年2%,今年能與去年持平嗎?

      中央定調(diào),基本養(yǎng)老金調(diào)整有望,去年2%,今年能與去年持平嗎?

      深析古今
      2026-04-07 09:57:25
      男子陰莖癌晚期,夫妻生活一向干凈,妻子:他就是改不了這個(gè)習(xí)慣

      男子陰莖癌晚期,夫妻生活一向干凈,妻子:他就是改不了這個(gè)習(xí)慣

      路醫(yī)生健康科普
      2026-02-04 06:00:03
      幾乎全是假貨!利潤(rùn)高達(dá)2400%,咋消費(fèi)者還前赴后繼爭(zhēng)相購(gòu)買(mǎi)?

      幾乎全是假貨!利潤(rùn)高達(dá)2400%,咋消費(fèi)者還前赴后繼爭(zhēng)相購(gòu)買(mǎi)?

      世界圈
      2026-02-12 17:04:31
      外媒熱議趙心童奪冠:“旋風(fēng)”橫掃,頂級(jí)準(zhǔn)度,恐怖統(tǒng)治力

      外媒熱議趙心童奪冠:“旋風(fēng)”橫掃,頂級(jí)準(zhǔn)度,恐怖統(tǒng)治力

      觀察鑒娛
      2026-04-07 11:32:02
      俄羅斯斷供,中國(guó)限制出口!印度菲律賓急眼了:早知今日何必當(dāng)初

      俄羅斯斷供,中國(guó)限制出口!印度菲律賓急眼了:早知今日何必當(dāng)初

      觸摸史跡
      2026-04-06 18:27:47
      2026-04-07 20:12:49
      灰度測(cè)試中
      灰度測(cè)試中
      生活正在重構(gòu),目前還在灰度測(cè)試階段,暫不全量發(fā)布。
      881文章數(shù) 12關(guān)注度
      往期回顧 全部

      科技要聞

      滿嘴謊言!OpenAI奧特曼黑料大起底

      頭條要聞

      英媒:伊朗最高領(lǐng)袖病重昏迷 無(wú)法參與任何國(guó)家決策

      頭條要聞

      英媒:伊朗最高領(lǐng)袖病重昏迷 無(wú)法參與任何國(guó)家決策

      體育要聞

      官宣簽約“AI球員”,這支球隊(duì)被罵慘了...

      娛樂(lè)要聞

      女首富陳麗華離世 被曝生前已分好遺產(chǎn)

      財(cái)經(jīng)要聞

      10萬(wàn)億財(cái)政轉(zhuǎn)移支付,被誰(shuí)拿走了?

      汽車(chē)要聞

      不止是大 極狐首款MPV問(wèn)道V9靜態(tài)體驗(yàn)

      態(tài)度原創(chuàng)

      藝術(shù)
      數(shù)碼
      教育
      手機(jī)
      軍事航空

      藝術(shù)要聞

      美麗風(fēng)光看不盡

      數(shù)碼要聞

      榮耀多款新品PC定檔,方飛透露WIN游戲本將成為三角洲聯(lián)賽指定本

      教育要聞

      高校官宣:教師,沒(méi)有“非升即走”!

      手機(jī)要聞

      華為暢享90 Pro Max升級(jí)鴻蒙6.0.0.138 SP23,新增HiCar互聯(lián)

      軍事要聞

      美軍營(yíng)救飛行員出動(dòng)155架飛機(jī)

      無(wú)障礙瀏覽 進(jìn)入關(guān)懷版