微软警告加密钱包面临新型npm木马风险
2026-06-05 02:27 loading...
微软警示npm软件包藏匿加密窃取恶意软件
微软发出警告称,攻击者将窃取加密货币的恶意软件植入公共npm软件包,为开发者、加密货币投资者及钱包用户带来新的安全风险。
恶意软件通过远程访问木马窃取凭证
微软指出,相关npm软件包会部署远程访问木马,悄无声息地从设备中窃取加密货币钱包凭证。攻击者利用Hugging Face代码仓库转移被盗数据,以此规避可疑服务器流量日志的检测。
供应链攻击持续威胁加密生态
npm是JavaScript开发者用于构建应用程序和网络工具的公共软件注册平台。当开发者安装被植入恶意代码的软件包时,恶意软件可在设备上静默运行,监控敏感文件、密码或钱包数据。
攻击路径利用可信平台增加检测难度
此次攻击活动的特别之处在于,攻击者使用了人工智能和机器学习领域备受信赖的Hugging Face平台转移被盗数据。相较于直接连接未知犯罪服务器,该途径能使网络流量显得更不易引起怀疑。
对加密货币用户而言,这构成了直接的安全威胁。开发设备可能存储着浏览器钱包、私钥、助记词文件、交易所API密钥、GitHub令牌及云端登录凭证。一旦攻击者获取这些信息,便可针对钱包、代码仓库和交易系统实施攻击。
加密劫持活动持续蔓延
微软此次警告正值其安全团队发布另一份恶意软件报告之后。报告显示,攻击者通过篡改搜索结果和操纵人工智能聊天机器人交互,散布伪装成电脑实用程序的虚假下载,借此安装GPU挖矿恶意软件。
该活动主要针对配备高性能显卡的用户群体,包括游戏玩家和硬件爱好者。恶意软件通过滥用ScreenConnect工具、微软.NET实用程序以及CrystalDiskInfo等工具的虚假下载程序来运行加密货币挖矿软件。
基础安全防护至关重要
最新的npm安全警示提醒人们关注基础安全措施。开发者应审查近期安装的软件包,移除可疑依赖项,轮换已暴露的凭证并监控钱包活动。加密货币用户应避免在联网设备上存储助记词,并在签署每笔交易前仔细核对钱包操作。
相关阅读
-
钱包从币安提取8,715 ETH用于质押操作币种百科 2026-06-15 12:51
-
钱包从币安提取8,715 ETH用于质押操作矿业头条 2026-06-15 12:30
-
AI代理在Uniswap上重新平衡并提供抵押品:如何安全使用Base MCP与MetaMask代理钱包区块链 2026-06-15 12:17
-
AI代理化DeFi兴起:如何安全授权与防范权限风险?区块链 2026-06-15 10:17
-
AI代理在Uniswap上重新平衡:如何安全使用Base MCP与MetaMask代理钱包区块链 2026-06-15 08:16
-
AI IPO管线风险:标普500能否容纳SpaceX、Anthropic及OpenAI式供应?矿业头条 2026-06-15 08:14
-
AI代理在Uniswap上重新平衡并抵押给Morpho:授权风险与安全控制全解析区块链 2026-06-15 06:16
-
AI IPO管线风险:标普500能否容纳SpaceX、Anthropic及OpenAI式供应?币种百科 2026-06-15 04:50
-
AI IPO管线风险:标普500能否容纳SpaceX、Anthropic及OpenAI式供应?币种百科 2026-06-15 04:48
-
AI代理崛起:如何安全授权并使用Base MCP与MetaMask代理钱包区块链 2026-06-15 04:16