NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

“现在,50% 以上的新 npm 软件包是 SEO 垃圾邮件”

  • 2023-03-31
    北京
  • 本文字数:489 字

    阅读完需:约 2 分钟

“现在,50%以上的新 npm 软件包是 SEO 垃圾邮件”

审计公司 Sandworm 近日发文称,一周内,Sandworm 扫描的约 32 万个新 npm 包或版本中,至少有约 18.5 万个被标记为 SEO 垃圾邮件。也就是说,一半以上的新 npm 软件包都是空包,只有一个 README 文件,其中包含了指向各种恶意网站的链接。所有已识别的垃圾邮件包目前都在npmjs.com上。



2023 年 3 月 22 日至 29 日期间,攻击者概况

 

根据 Sandworm 的检测,大多数垃圾邮件都来自一个似乎针对讲俄语的人的 Telegram 频道,包的名字会与各种敏感话题的搜索相匹配,比如乌克兰战争或俄罗斯天然气工业股份公司(Gazprom)的投资决策。然而,包的描述如下:

 

永远没有财务之忧:一种新的赚钱方法可以让你足不出户就赚几百万。

 


 这些链接指向一个恶意的、拥有超 7000 名成员的 Telegram 频道。在 Sandworm 分析的包中,包含这个相同 Telegram URL 的有 9.3 万个包。

 

第二大 SEO 垃圾邮件来源是更传统的在线免费书籍和视频广告。网站要求用户执行一系列任务以获得(不存在的)下载链接,基本方式是观看广告并与之互动。这些垃圾邮件包在 URL 中使用的域变化很大,因此更难检测。

 

参考链接:

https://blog.sandworm.dev/one-in-two-new-npm-packages-is-seo-spam-right-now

2023-03-31 14:594182

评论

发布
暂无评论
发现更多内容

安全服务厂商安全狗加入龙蜥社区

OpenAnolis小助手

开源 网络安全 龙蜥社区 龙腾计划 安全狗

Linux开发_Makefile规则与Shell脚本语言

DS小龙哥

6月月更

【Python技能树共建】pyspider框架的使用

梦想橡皮擦

Python 6月月更

MySQL索引

龙空白白

索引 MySQL InnoDB

大数据培训Flink 简介与认知

@零度

flink 大数据开发

用 Golang 重写 rsync(3):C里面的谜之指针

百家饭隐私计算平台创业者

c

InfoQ 极客传媒 15 周年庆征文|【Docker最佳实践】Windows上安装Docker及常见问题解决

迷彩

Docker 架构 运维 6月月更 InfoQ极客传媒15周年庆

Django 中的视图 | Python

海拥(haiyong.site)

Python django 6月月更

JavaScript异步函数async/await

大熊G

JavaScript 前端 6月月更

大数据培训Flink 运行架构

@零度

flink 大数据开发

使用 Prometheus 监控 SAP ABAP 应用程序

Jerry Wang

云计算 Kubernetes 云原生 abap 6月月更

Vue-11-条件渲染

Python研究所

6月月更

6大优势、2种类型,一文吃透动态应用安全测试(DAST)

SEAL安全

DevOps 网络安全 DevSecOps 软件安全

手把手教学直播:如何提交 PR 成为龙蜥社区贡献者? | 第 23 期

OpenAnolis小助手

开源 PR 龙蜥社区 龙蜥大讲堂 社区贡献

NFT链游系统开发|NFT卡牌盲盒游戏

薇電13242772558

NFT 链游

四次蝉联中国容器云市场TOP5!为应用赋能

BoCloud博云

云原生 容器技术 容器云 博云

助力直播平台源码脱颖而出,要完成哪些关键功能?

开源直播系统源码

软件开发 直播源码

测试开发【Mock平台】05开发:项目管理(一)后端接口

MegaQi

测试平台开发教程 6月月更 测试技术干货

【直播回顾】Hello HarmonyOS系列应用篇完美收官!

HarmonyOS开发者

HarmonyOS

C#入门系列(十六) -- 类及其成员介绍

陈言必行

C# 6月月更

InfoQ 极客传媒 15 周年庆征文|uni-app 路由传参参数丢失问题解决方案探究

No Silver Bullet

前端 6月月更 InfoQ极客传媒15周年庆 路由传参

InfoQ 极客传媒 15 周年庆征文 | 跨系统数据一致性问题

架构精进之路

数据一致性 构架 InfoQ极客传媒15周年庆

现场办公VS居家办公——我的2022居家办公经验分享| 社区征文

No Silver Bullet

经验分享 居家办公 6月月更 初夏征文

纯CSS 毛玻璃效果 💎

德育处主任

CSS 纯CSS 6月月更

一个 Angular 程序员两年多的远程办公经验分享 | 社区征文

Jerry Wang

程序员 远程办公 Slack 6月月更 初夏征文

云原生技术 - 如何从代码到制作并发布一个 Helm 包?

孙健波

云原生 Helm

Vone观点说|用DAO打造人类协作新形态

旺链科技

区块链 产业区块链 自组织协作

摆脱五彩斑斓的黑,成为七彩程序员!

禅道项目管理

详解Cache缓存与DB数据库一致性

分治实践

数据一致性 缓存Redis

docker和docker compose安装使用、入门进阶案例

偶尔善良

Docker docker-co

企业知识管理就是信息化建设吗?

小炮

“现在,50%以上的新 npm 软件包是 SEO 垃圾邮件”_语言 & 开发_褚杏娟_InfoQ精选文章