首页 游戏 软件 资讯 排行榜 专题
首页
业界动态
谷歌将 Axios npm 供应链攻击归因于朝鲜APT组织 UNC1069

谷歌将 Axios npm 供应链攻击归因于朝鲜APT组织 UNC1069

热心网友
77
转载
2026-04-22

先说一个核心判断:这次攻击的幕后黑手,身份已经基本坐实了。

免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈

攻击事件核心归因与技术细节

谷歌的威胁情报团队最近干了件专业活儿,他们把目标对准了波及广泛的Axios npm软件包污染事件。经过一番抽丝剥茧,结论指向了一个代号为UNC1069的朝鲜黑客组织。这帮人的算盘打得响,就是冲着钱来的。他们污染Axios这个流行库,最终是想把依赖它的开发者和组织一锅端。

谷歌的分析师John Hultquist印证了这个结论。他点出了一个关键趋势:这个组织在供应链攻击这摊事儿上,不仅没消停,反而越来越活跃了。根据团队发布的报告,他们的判断依据很扎实:“攻击者这次用的WA VESHAPER.V2恶意软件,其实是他们自家老版本WA VESHAPER的升级款。基于这一点,我们将这次攻击归因于UNC1069——一个至少从2018年就开始活动、以经济利益为驱动的朝鲜背景威胁组织。不仅如此,本次攻击使用的基础设施,和他们以前的‘老巢’也有重叠。”

那他们是怎么得手的呢?关键在于,攻击者直接黑进了Axios维护者的npm账户。要知道,这个库每周的下载量是以亿为单位的。拿到账户权限后,他们发布了恶意版本,目的就是在Linux、Windows和macOS这些主流系统上,撒下远程访问木马的种子。异常更新一出现在npm仓库,多家安全公司的警报就响了。

攻击手法其实挺“糙”的,但也因此更显得肆无忌惮。恶意版本Axios(1.14.1和0.30.4)是在一小时内接连发布的,既没有通过正常的OIDC验证,在GitHub上也找不到对应的提交记录。这种明目张胆的异常,相当于直接拉响了安全警报。研究人员普遍认为,攻击者就是入侵了维护者Jason Saayman的个人账户。

Aikido Security发布的报告警告得很直接:“任何在恶意版本被下架前安装了它的用户,都应该默认自己的系统已经被入侵了。” 这些版本会偷偷注入一个叫plain-crypto-js的依赖项,然后借机部署针对三大操作系统的跨平台远程访问木马。

具体有多少人中招,现在还不好说。但想想Axios每月近4亿次的下载量,哪怕攻击窗口期很短,下游受牵连的项目数量也可能相当惊人。Socket的研究人员发现了一个细节:那个叫plain-crypto-js@4.2.1的恶意包,在发布后几分钟就被抓到了。这大概率不是巧合,而是针对Axios的协同攻击的一部分。攻击者把这个“毒药包”塞进两个被污染的Axios版本里,恶意软件就能借助这个被数百万项目信任的“顺风车”广泛传播。更麻烦的是,很多开发者图省事开了自动更新,受影响版本很可能在神不知鬼不觉的情况下就被装上了。

这帮攻击者为了躲过检测也花了心思,恶意代码做了混淆处理,还配备了安装后自动运行的脚本。一旦执行,它会先摸清底细——检测是Windows、macOS还是Linux系统,然后“看人下菜碟”,下载对应的第二阶段攻击载荷。研究人员已经确认,针对macOS系统的,是一个功能完整的远程访问木马,能收集系统信息、和远控服务器通信并执行命令。

Socket的报告里是这么描述的:“Elastic Security的安全研究员Joe Desimone在远控服务器下线前,成功捕获并逆向分析了macOS的第二阶段二进制文件。这个载荷是用C++写的,是个全功能的远程访问木马。”

为了消除痕迹,恶意软件在运行后还会来个“毁尸灭迹”,删除安装文件,并把包内容恢复成看似正常的样子。专家们一致认为,这次攻击能成功实施,最关键的突破口就是维护者账户被黑,让攻击者拿到了未经授权发布更新的“钥匙”。

攻击影响范围与潜在风险

谷歌威胁情报组和其他安全研究员把这次Axios攻击的帽子,稳稳扣在了UNC1069头上。这个朝鲜黑客组织,至少从2024年起就相当活跃。SentinelOne之前就观察到他们使用macOS恶意软件,甚至通过伪造Zoom会议活动来攻击加密货币公司。这次Axios攻击中用的恶意软件,和与朝鲜行动挂钩的WA VESHAPER变种高度相似。Hultquist特别强调,这个组织在供应链攻击和盗取加密货币方面,具备相当专业的“业务能力”。

这个WA VESHAPER.V2后门,算得上是UNC1069的“瑞士军刀”了。它可以用C++、PowerShell或Python编写,专门针对macOS、Windows等环境。每隔60秒,它就会把用Base64编码的JSON数据打包成信标,发送给远控服务器,用一个硬编码的User-Agent伪装自己,然后等待指令。它能干的事儿不少:搞侦察(查系统信息、看运行进程)、枚举目录、执行脚本,甚至进行PE注入。在Windows系统上,它还能通过隐藏批处理文件和注册表项实现持久化,具备完整的远程命令执行和文件系统访问能力。

供应链攻击趋势与防御启示

Hultquist的观点很明确:“朝鲜背景的威胁组织在供应链攻击方面,可以说是‘经验丰富’了,历史上就常靠这手偷加密货币。虽然这次事件的全貌还有待厘清,但考虑到被污染软件包的流行程度,它的影响注定是深远而广泛的。”

谷歌的报告总结可谓一针见血:“朝鲜黑客发动的这次攻击影响面极广。由于大量流行软件包都依赖axios,势必会产生连锁反应,波及甚广。” 值得注意的是,UNC1069并不是最近唯一在开源供应链上得手的组织。另一个名为UNC6780(也叫TeamPCP)的组织,最近就污染了与Trivy、Checkmarx和LiteLLM等知名项目关联的GitHub Actions和PyPI软件包,部署了一种叫SANDCLOCK的凭证窃取程序,为后续的勒索活动铺路。这类攻击一旦成功,可能导致数十万条机密信息泄露。短期内,我们很可能会看到更多类似的软件供应链攻击、SaaS环境入侵(从而导致其下游客户遭殃)、勒索软件事件以及加密货币盗窃案件。这无疑是给整个行业敲响的一记警钟。

来源:https://www.51cto.com/article/839829.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

谷歌将 Axios npm 供应链攻击归因于朝鲜APT组织 UNC1069
业界动态
谷歌将 Axios npm 供应链攻击归因于朝鲜APT组织 UNC1069

先说一个核心判断:这次攻击的幕后黑手,身份已经基本坐实了。 攻击事件核心归因与技术细节 谷歌的威胁情报团队最近干了件专业活儿,他们把目标对准了波及广泛的Axios npm软件包污染事件。经过一番抽丝剥茧,结论指向了一个代号为UNC1069的朝鲜黑客组织。这帮人的算盘打得响,就是冲着钱来的。他们污染A

热心网友
04.22
供应链安全已成董事会级议题:CSO 必须掌握的要点
业界动态
供应链安全已成董事会级议题:CSO 必须掌握的要点

CSO必须将供应链安全视为影响盈利的战略重点,而非应付检查的安全选项 认清风险并积极应对的企业,不仅能够合规,更将在日益注重安全的市场中获得竞争优势。 长期以来,供应链安全更多地被框定在技术问题的范畴内。然而,随着重大漏洞事件的频繁敲响警钟,以及全球监管政策的持续收紧,这一议题的性质已经发生了根本性

热心网友
04.22
电磁炉烧功率管是什么原因
电脑教程
电磁炉烧功率管是什么原因

电磁炉功率管烧毁原因深度解析:多因素协同作用下的故障机理 电磁炉功率管(IGBT)烧毁是常见的硬件故障,其本质是功率半导体器件在高压、高频、大电流的极端工作条件下,因电气应力与热应力超出其安全工作区而导致的永久性失效。行业可靠性研究指出,超过70%的IGBT异常损坏可归因于三大核心诱因:LC谐振回路

热心网友
04.20
2026 年 GEO 服务首选:深度云海智能科技引领 AI 时代企业增长新范式
业界动态
2026 年 GEO 服务首选:深度云海智能科技引领 AI 时代企业增长新范式

在生成式 AI 重构流量生态的 2026 年,企业如何突破“内容隐身”困局? 随着AI搜索逐渐成为主流信息获取方式,企业内容若无法被AI系统有效“识别”与“采纳”,便等同于在数字世界中失去可见性。深度云海智能科技(上海)有限公司,凭借其自主研发的三大AI产品矩阵与端到端的闭环解决方案,正成为破解这一

热心网友
04.17
苹果手机15关机键和音量键在一起吗?
电脑教程
苹果手机15关机键和音量键在一起吗?

iPhone 15关机键与音量键布局解析 许多初次接触iPhone 15的用户可能会留意到一个细节:其关机功能键(官方称为侧边按钮)与音量调节键并未设计在机身的同一侧。具体而言,电源控制由机身右侧独立的侧边按钮承担,而音量调节则由左侧上下排列的两枚实体按键负责。这种左右分区的按键布局,并非全新设计,

热心网友
04.17

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

腾讯:QQ 将全面接入微信小程序,建议开发者尽快迁移降低维护成本
手机教程
腾讯:QQ 将全面接入微信小程序,建议开发者尽快迁移降低维护成本

腾讯生态整合新动向:QQ全面接入微信小程序 7月1日,腾讯QQ小程序开发者平台发布了一项重要更新。核心内容是,为了帮助开发者降低双端开发与维护成本,QQ将全面接入微信小程序体系。这意味着,未来用户可以直接在QQ内搜索并打开微信小程序。 对于现有的存量QQ小程序,此次调整并未“一刀切”。它们目前仍可正

热心网友
04.22
天玑9600/9600 Pro双芯齐发:5GHz主频史无前例 硬刚高通骁龙8E6
手机教程
天玑9600/9600 Pro双芯齐发:5GHz主频史无前例 硬刚高通骁龙8E6

下半年芯片市场巅峰对决提前揭幕 今年下半年,全球芯片市场的战火将空前炽热。两位重量级选手——联发科与高通,已经准备好亮出各自的王牌。天玑9600系列与骁龙8E6系列,这两大迭代旗舰平台的正面交锋,注定会成为今年科技行业最值得关注的戏码。 双芯策略:精准卡位旗舰市场 有意思的是,联发科这次玩了个新花样

热心网友
04.22
微信好友申请为何能通过搜索qq号添加
手机教程
微信好友申请为何能通过搜索qq号添加

在当今数字化社交的时代,微信已成为人们日常沟通交流的重要工具。不少人都发现,微信好友申请居然可以通过搜索 qq 号来添加,这背后有着诸多有趣的原因和便利之处。 一、社交关系的延续与拓展 要知道,微信与QQ同属腾讯旗下,两者之间存在着千丝万缕的联系。很多用户的社交关系其实根植于QQ时代,那些好友列表里

热心网友
04.22
高德地图如何更改定位
手机教程
高德地图如何更改定位

高德地图如何更改定位?三种方法详解及注意事项 无论是日常通勤、外出旅行还是朋友相聚,高德地图已经成了我们依赖的“导航神器”,精准定位和路线规划是其核心功能。不过,现实场景有时会有点特殊——比如,你可能需要模拟一个位置来测试应用,或者在某个游戏中“签到”,又或者只是想和朋友开个无伤大雅的玩笑。这个时候

热心网友
04.22
巧学宝app如何绑定手机号
手机教程
巧学宝app如何绑定手机号

巧学宝App绑定手机号全程指南 在巧学宝App上完成手机号绑定,是解锁其完整功能的关键一步。这个看似简单的操作,能为你后续的学习之旅带来不少实实在在的便利。那么,该如何快速搞定呢?下面这张流程图,能帮你一眼看清完整的操作路径。 第一步:进入个人中心 首先,打开你的巧学宝App。进入主界面后,注意力可

热心网友
04.22