駭客入侵知名NPM套件Jscrambler,透過供應鏈攻擊在開發者更新軟體時植入Rust竊資軟體,導致開發者個資與專案機密外洩。此事件凸顯軟體供應鏈安全漏洞,提醒開發者需即時更新並審慎授權安裝權限。
🔍 防詐解析
駭客利用開發者對知名套件Jscrambler的信任,透過入侵其官方倉庫,在軟體更新過程中植入惡意的Rust竊資程式。當開發者未及時升級NPM環境或未審慎授權安裝時,惡意程式便會自動執行,竊取開發者的帳號密碼、金鑰或專案機密。此手法屬於典型的軟體供應鏈攻擊,利用開發者對開源生態的信任進行隱蔽竊取。
一般開發者容易在「自動更新」或「預設授權」的環節中招,因為許多開發者習慣將NPM設定為自動執行安裝腳本,卻未察覺腳本已被篡改。此外,開發者往往專注於功能實現,容易忽略第三方套件的安全審計,導致惡意程式趁虛而入。
防範建議:開發者應立即將NPM升級至最新版本,關閉預設的高風險自動執行行為,並改為手動確認授權。同時,定期審計已安裝的套件來源,並啟用軟體來源驗證機制,確保下載的程式碼未被篡改,從源頭阻斷竊資風險。
🚩 紅旗特徵
- •開發者未升級舊版NPM導致風險
- •軟體安裝過程自動執行高風險行為
- •知名套件被植入惡意程式
關鍵字
NPM供應鏈攻擊Rust竊資軟體開發者安全GitHub
查看原始報導 ↗(iThome)
