Pesquisadores de segurança descobrem 15 pacotes npm maliciosos com mais de 47,000 downloads semanais combinados. Os pacotes imitam bibliotecas populares para roubar credenciais, injetar backdoors e exfiltrar variáveis de ambiente.
Os pesquisadores da Socket Security identificaram Pacotes maliciosos 15 no registro npm que acumulou coletivamente mais de 47,000 downloads semanais antes da detecção. Os pacotes usados erro de digitação e confusão de dependência técnicas para se infiltrar em pipelines de desenvolvimento.
Verifique o seu package.json e package-lock.json para os pacotes afetados listados abaixo. Remova e gire todas as credenciais se alguma correspondência for encontrada.
| Nome do pacote | Imita | Downloads semanais | Carga útil |
|---|---|---|---|
axois | axios | 12,400 | Roubo de credenciais |
react-dom-utils | React | 8,200 | Injeção backdoor |
lodash-utils-2 | lodash | 6,800 | Exfiltração de variáveis de ambiente |
express-sessoin | express-session | 4,100 | Sequestro de sessão |
dotenv-expand-cli | dotenv-expand | 3,900 | Roubo de segredos |
webpack-dev-srv | webpack-dev-server | 2,800 | Shell reverso |
6 dos 15 pacotes mostrados. Lista completa disponível no feed de inteligência de ameaças do KENSAI.
Os invasores registram nomes de pacotes que são erros ortográficos comuns em bibliotecas populares. Uma única diferença de caractere - axois contra axios – é o suficiente para pegar os desenvolvedores com pressa.
Alguns pacotes usavam nomes com sons internos (por exemplo, @company-internal/auth-utils) para explorar organizações que misturam registros npm públicos e privados sem o escopo adequado.
Todos os 15 pacotes executam código malicioso durante npm install por meio de scripts pós-instalação. As cargas úteis são ofuscadas usando codificação Base64, concatenação de strings e dinâmica eval() chamadas.
node_modules arquivos que sobrevivem às reinstalaçõesnpm audit e verifique se há variantes de typosquattingpackage-lock.json e verificar hashes de integridade@your-org/ pacotes internos com escopo definidoGerenciamento de vulnerabilidades baseado em IA com mais de 331,910 CVEs indexados.
Comece o teste gratuitoFique seguro. Fique atento.
🗡️ Equipe de segurança KENSAI
🛡️ O seu site é seguro?
Descubra vulnerabilidades antes que os invasores o façam.
Digitalize seu site gratuitamente →