AICon 上海站|90%日程已就绪,解锁Al未来! 了解详情
写点什么

“现在,50% 以上的新 npm 软件包是 SEO 垃圾邮件”

  • 2023-03-31
    北京
  • 本文字数:489 字

    阅读完需:约 2 分钟

“现在,50%以上的新 npm 软件包是 SEO 垃圾邮件”

审计公司 Sandworm 近日发文称,一周内,Sandworm 扫描的约 32 万个新 npm 包或版本中,至少有约 18.5 万个被标记为 SEO 垃圾邮件。也就是说,一半以上的新 npm 软件包都是空包,只有一个 README 文件,其中包含了指向各种恶意网站的链接。所有已识别的垃圾邮件包目前都在npmjs.com上。



2023 年 3 月 22 日至 29 日期间,攻击者概况

 

根据 Sandworm 的检测,大多数垃圾邮件都来自一个似乎针对讲俄语的人的 Telegram 频道,包的名字会与各种敏感话题的搜索相匹配,比如乌克兰战争或俄罗斯天然气工业股份公司(Gazprom)的投资决策。然而,包的描述如下:

 

永远没有财务之忧:一种新的赚钱方法可以让你足不出户就赚几百万。

 


 这些链接指向一个恶意的、拥有超 7000 名成员的 Telegram 频道。在 Sandworm 分析的包中,包含这个相同 Telegram URL 的有 9.3 万个包。

 

第二大 SEO 垃圾邮件来源是更传统的在线免费书籍和视频广告。网站要求用户执行一系列任务以获得(不存在的)下载链接,基本方式是观看广告并与之互动。这些垃圾邮件包在 URL 中使用的域变化很大,因此更难检测。

 

参考链接:

https://blog.sandworm.dev/one-in-two-new-npm-packages-is-seo-spam-right-now

2023-03-31 14:594382

评论

发布
暂无评论
发现更多内容

TableFill:一天搞定1000人的数据填报工作

袋鼠云数栈

解压助手RAR Extractor - Unzip for mac,支持几乎所有的压缩格式

Rose

SpringBoot启动原理详解(图文全面总结)

江南一点雨

AOT使用经验总结

沙漠尽头的狼

摩尔线程开源vLLM-MUSA 加速国产GPU AI

吴脑的键客

人工智能

adobe pr 2025有哪些新功能?

Rose

适合才最美:Shiro安全框架使用心得

威哥爱编程

Java javaWeb shiro JavaEE

After Effects 2025 全新升级 铸就特效传奇!

Rose

信阳等保测评机构有哪些?电话多少?

行云管家

等保 等保测评 信阳

使用SeaTunnel从InfluxDB同步数据到Doris

白鲸开源

Influxdb 数据同步 Apache SeaTunnel #开源

极狐GitLab 足下科技,加速国产智驾操作系统的发展与普及

极狐GitLab

gitlab 智能驾驶 客户案例

京东零售推荐系统可解释能力详解

京东零售技术

人工智能 推荐模型 可解释

大模型准确率从17%到90%!为什么提示词工程是今天最珍贵的技能?

本原智数

人工智能 大模型 生成式AI 提示词工程 本原智数

能让企业“网络隐身”的SPA,到底是什么黑科技?

芯盾时代

网关 零信任 SPA

一书了解AI的下一个浪潮!

博文视点Broadview

三分之一的生成式AI项目将被放弃?从零开始看RAG如何变现

本原智数

人工智能 大模型 生成式AI rag 本原智数

小游戏3.0时代,应回归到游戏价值本身

FinFish

小程序容器 小游戏 小游戏技术 实时互动技术

不要让基础技术设施成为稳定性瓶颈

老张

环境配置 基础架构 稳定性治理

淘宝商品详情API接口Java GET调用指南

代码忍者

API 接口 pinduoduo API

华为应用市场:赋能开发者全生命周期服务体验

热爱编程的小白白

我们的 WebAssembly 实验:扩展 NGINX Agent

NGINX开源社区

nginx Wasm nginx 开源版

纽约时报诉OpenAI:生成式AI时代的数据陷阱与法律边界

本原智数

人工智能 数据采集 数据合规 本原智数

大众点评诉百度,数据爬虫合法边界引关注

本原智数

人工智能 数据合规 本原智数 数据爬虫

开源建木荣获 GitCode年度十大开源社区荣誉

都广科技

#开源

“现在,50%以上的新 npm 软件包是 SEO 垃圾邮件”_语言 & 开发_褚杏娟_InfoQ精选文章