2025上半年,最新 AI实践都在这!20+ 应用案例,任听一场议题就值回票价 了解详情
写点什么

“现在,50% 以上的新 npm 软件包是 SEO 垃圾邮件”

  • 2023-03-31
    北京
  • 本文字数:489 字

    阅读完需:约 2 分钟

“现在,50%以上的新 npm 软件包是 SEO 垃圾邮件”

审计公司 Sandworm 近日发文称,一周内,Sandworm 扫描的约 32 万个新 npm 包或版本中,至少有约 18.5 万个被标记为 SEO 垃圾邮件。也就是说,一半以上的新 npm 软件包都是空包,只有一个 README 文件,其中包含了指向各种恶意网站的链接。所有已识别的垃圾邮件包目前都在npmjs.com上。



2023 年 3 月 22 日至 29 日期间,攻击者概况

 

根据 Sandworm 的检测,大多数垃圾邮件都来自一个似乎针对讲俄语的人的 Telegram 频道,包的名字会与各种敏感话题的搜索相匹配,比如乌克兰战争或俄罗斯天然气工业股份公司(Gazprom)的投资决策。然而,包的描述如下:

 

永远没有财务之忧:一种新的赚钱方法可以让你足不出户就赚几百万。

 


 这些链接指向一个恶意的、拥有超 7000 名成员的 Telegram 频道。在 Sandworm 分析的包中,包含这个相同 Telegram URL 的有 9.3 万个包。

 

第二大 SEO 垃圾邮件来源是更传统的在线免费书籍和视频广告。网站要求用户执行一系列任务以获得(不存在的)下载链接,基本方式是观看广告并与之互动。这些垃圾邮件包在 URL 中使用的域变化很大,因此更难检测。

 

参考链接:

https://blog.sandworm.dev/one-in-two-new-npm-packages-is-seo-spam-right-now

2023-03-31 14:594402

评论

发布
暂无评论
发现更多内容

成长计划校园极客秀 | 玩转OpenHarmony开发智能煤气检测系统

OpenHarmony开发者

OpenHarmony

Jenkins 踩坑(三)| Email 配置与任务邮件发送

霍格沃兹测试开发学社

Jenkins 踩坑(四)|基于接口自动化测试完成 Jenkins+GitHub+Allure 的结合

霍格沃兹测试开发学社

深度解读|关于SBOM最基础元素,你需要知道的(Part III)

安势信息

漏洞 漏洞扫描 代码安全 SBOM SBOM最基础元素

Junit5 架构、新特性及基本使用(常用注解与套件执行)

霍格沃兹测试开发学社

麦聪软件为云上客户提供DaaS服务,入驻国内Top3云市场

雨果

公有云私有云 DaaS数据即服务

同时将博客部署到github和conding

Five

前端 博客搭建 8月月更

Python 自动化测试(五): Pytest 结合 Allure 生成测试报告

霍格沃兹测试开发学社

如何应对突发的流量激增和服务器过载问题

NGINX开源社区

nginx 流量控制 高速缓存

node在大前端中的应用场景

达摩

nodejs

大学毕业后如何选择大数据培训机构

小谷哥

5 个 JavaScript 写法小技巧分享

掘金安东尼

JavaScript 前端 8月月更

UI设计培训班出来后找工作吗?

小谷哥

如何选择靠谱的Java培训

小谷哥

开源公开课丨ChengYing安装原理剖析

袋鼠云数栈

【算法实践】他山之石,可以攻玉--利用完全二叉树快速实现堆排序

迷彩

Python 数据结构 算法 二叉堆排序 8月月更

Pb协议的接口测试

霍格沃兹测试开发学社

Python 自动化测试(三): pytest 参数化测试用例构建

霍格沃兹测试开发学社

开源治理:安全的关键

SEAL安全

开源 开源文化 开源安全 开源安全与治理

前端高频面试题(四)(附答案)

helloworld1024fd

JavaScript 前端

Java培训需要多长时间

小谷哥

Jenkins 踩坑 | job 创建、参数化、定时构建及时区偏差问题解决

霍格沃兹测试开发学社

MockServer 服务框架设计

霍格沃兹测试开发学社

前端高频面试题(三)(附答案)

helloworld1024fd

JavaScript 前端

软件测试 | 测试开发 | app自动化测试之Appium 原理 与 JsonWP 协议分析

测吧(北京)科技有限公司

json

大数据培训机构学习后就业前景如何

小谷哥

开源交流丨任务or实例 详解大数据DAG调度系统Taier任务调度

袋鼠云数栈

数字藏品系统开发:详细功能介绍

开源直播系统源码

NFT 数字藏品 数字藏品系统软件开发 NFT数字藏品系统

开源新工具 Azure Developer CLI

Azure云科技

azure cli 应用程序 #开源

PageObject(PO)设计模式在 UI 自动化中的实践总结(以 QQ 邮箱登陆为例)

霍格沃兹测试开发学社

易观千帆 | 2022年7月苏州市手机银行应用活跃人数榜单

易观分析

金融 手机银行 榜单 苏州

“现在,50%以上的新 npm 软件包是 SEO 垃圾邮件”_语言 & 开发_褚杏娟_InfoQ精选文章