請更新您的瀏覽器

您使用的瀏覽器版本較舊,已不再受支援。建議您更新瀏覽器版本,以獲得最佳使用體驗。

理財

你信任的 AI 推薦,可能成為 PhantomRaven 攻擊的陷阱

科技新報

更新於 1天前 • 發布於 1天前

一場名為「PhantomRaven」的新型供應鏈攻擊正大規模席捲 npm 軟體註冊庫,鎖定開發者竊取敏感憑證。根據安全公司 Koi Security 的報告,這波攻擊自 8 月以來已投放 126 個惡意套件,累計下載次數超過 86,000 次,且多數套件至今仍未下架。

PhantomRaven 的核心是一種名為「遠端動態依賴」(Remote Dynamic Dependencies,RDD)的巧妙技術。與傳統惡意軟體不同,這些套件在下載時看似完全無害,沒有任何可見的依賴關係或可疑程式碼。然而,一旦開發者執行 npm install 指令,套件便會自動從攻擊者控制的遠端伺服器下載並執行惡意負載,全程無需使用者互動。

攻擊者利用多種手法誘騙開發者。許多惡意套件偽裝成 GitLab 或 Apache 等合法專案,甚至利用了 AI 程式工具的漏洞。一種被稱為「slopsquatting」的策略是,當開發者向大型語言模型(LLM)尋求套件建議時,AI 可能會推薦一些看似合法、但實際不存在的名稱,攻擊者便搶先註冊這些名稱來散播惡意軟體。

一旦安裝,惡意程式碼會蒐集受害者裝置的資訊,並竊取關鍵的開發機密,包括 NPM、GitHub Actions、GitLab、Jenkins 及 CircleCI 的 token、SSH 金鑰與雲端憑證。這些資訊可能被用於發動更廣泛的供應鏈攻擊。

▲ 尋找受害者的email。(Source:Koi Security,下同)

▲ 在受攻擊的環境中,機密資訊成為攻擊目標。

Koi Security 指出,PhantomRaven 揭示了現行軟體供應鏈防禦的一大盲點。專家建議開發者務必確認套件來源的信譽,避免盲目相信 AI 的推薦,並仔細檢查以防拼寫錯誤的陷阱。這起事件再次證明,真正的風險有時並不在於你看到的程式碼,而在於安裝時它在背後偷偷下載了什麼。

(首圖來源:AI 生成)

立刻加入《科技新報》LINE 官方帳號,全方位科技產業新知一手掌握!

查看原始文章

更多理財相關文章

01

郭台銘母親辭世/鴻海原始金主初永真 曾助國民黨度過難關

鏡週刊
02

普發萬元商機大! 銀行火力全開''普發1萬變10萬''

民視新聞網
03

他50歲勞保一次領爽花光「還能工作有後路」…被資遣才驚覺4大國家補助全沒了:代價遠超過想像

幸福熟齡 X 今周刊
04

普發一萬來了!「1縣市」加碼抽獎 最高獨得百萬

EBC 東森新聞
05

普發1萬第二天!登記入帳衝170萬人 這4種狀況「恐無法入帳」

太報
06

郭台銘媽媽初永真辭世享嵩壽100歲 當年標會10萬助兒成就鴻海帝國

鏡新聞
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...
Loading...