写点什么

“现在,50% 以上的新 npm 软件包是 SEO 垃圾邮件”

  • 2023-03-31
    北京
  • 本文字数:489 字

    阅读完需:约 2 分钟

“现在,50%以上的新 npm 软件包是 SEO 垃圾邮件”

审计公司 Sandworm 近日发文称,一周内,Sandworm 扫描的约 32 万个新 npm 包或版本中,至少有约 18.5 万个被标记为 SEO 垃圾邮件。也就是说,一半以上的新 npm 软件包都是空包,只有一个 README 文件,其中包含了指向各种恶意网站的链接。所有已识别的垃圾邮件包目前都在npmjs.com上。



2023 年 3 月 22 日至 29 日期间,攻击者概况

 

根据 Sandworm 的检测,大多数垃圾邮件都来自一个似乎针对讲俄语的人的 Telegram 频道,包的名字会与各种敏感话题的搜索相匹配,比如乌克兰战争或俄罗斯天然气工业股份公司(Gazprom)的投资决策。然而,包的描述如下:

 

永远没有财务之忧:一种新的赚钱方法可以让你足不出户就赚几百万。

 


 这些链接指向一个恶意的、拥有超 7000 名成员的 Telegram 频道。在 Sandworm 分析的包中,包含这个相同 Telegram URL 的有 9.3 万个包。

 

第二大 SEO 垃圾邮件来源是更传统的在线免费书籍和视频广告。网站要求用户执行一系列任务以获得(不存在的)下载链接,基本方式是观看广告并与之互动。这些垃圾邮件包在 URL 中使用的域变化很大,因此更难检测。

 

参考链接:

https://blog.sandworm.dev/one-in-two-new-npm-packages-is-seo-spam-right-now

2023-03-31 14:594286

评论

发布
暂无评论
发现更多内容

行业首家!百度通过DCMM 4级乙方云服务商最高认证,数据管理能力行业领先

百度安全

输出内容价值 | 极客写作训练营

6点无痛早起学习的和尚

代码坏味道

英特尔是如何实现玻璃基板的?

E科讯

直播预告 | 降本增效持续深化,如何找准 FinOps 关键着力点?

小红书技术REDtech

云原生 成本优化 FinOps

HashMap超全源码详解(JDK1.8)

是月月啊2023

Java 面试题

您距离一个成熟安全的 DevOps 平台,只差一个迁移

极狐GitLab

DevOps gitlab Atlassian Gartner Bamboo

双十一 |顺应平台趋势,在数据中寻找更多生意机会

赛博威科技

数据分析 双十一 电商大促

分布式系统硬件资源池原理和接入实践

HarmonyOS开发者

HarmonyOS

一体化IT运维管理系统选哪家?理由是什么?

行云管家

运维 IT运维 安全运维 一体化运维

mac软件推荐 Dropshare 5 免激活最新版

mac大玩家j

Mac软件 共享工具

超越节点引擎临界:华为云NES颠覆游戏规则

华为云PaaS服务小智

云计算 华为云

当我跑越野时,我在想为什么

escray

技术人写作 21 天技术人写作行动营 21 天

Mural在线白板最全解析!Mural功能|发展历程|替代软件推荐!

彭宏豪95

科技 在线白板 办公软件 在线协作 效率软件

Java——编程语言中的王者

伤感汤姆布利柏

Java 后端 低代码

强大的自动化清理推荐Hazel 激活最新版

胖墩儿不胖y

Mac软件 自动化清理工具 Mac软件清理软件

SQL 数据库语句- 创建和管理数据库

小万哥

MySQL 数据库 程序员 sql 后端开发

一种典型的负载均衡解决方案

极客罗杰

虾皮商品详情接口在电商行业的重要性及实时数据获取实现

Noah

工作以来最有成就感的事(深度思考)

Java 工程师蔡姬

21 天技术人写作行动营 #个人总结 #工作总结 #最有成就感的事 #职场思考

为什么要少写代码?去掉代码的核心逻辑是什么?

代码生成器研究

小程序开发实战案例之二|如何实现小程序支付

盐焗代码虾

支付宝小程序 支付 小程序支付

XSKY SDS V6.3 版本发布:持续强化非结构化存储和管理能力

XSKY星辰天合

软件定义存储

Wireshark中的http协议包分析

小魏写代码

《NGINX 完全指南》章节精选 | 流量管理和可编程性

NGINX开源社区

A/B 测试 流量管理 可编程性 限制速率 通用编程语言

卫龙 x 赛博威 | 为民族品牌数字化建设添砖加瓦

赛博威科技

营销费用管理 赛博威 卫龙

鸿蒙开发丨设备内UIAbility的几种交互方式

华为云开发者联盟

鸿蒙 后端 开发 华为云 华为云开发者联盟

只要你想,你就能找到一种方法

学渣汪在央企打怪升级

2023,“科技无障碍”不谈价值观

脑极体

AI

SQL 数据库语句- 创建和管理数据库

秃头小帅oi

sql

[译]原生CSS嵌套使用

南城FE

CSS 前端 预处理器 嵌套

Python必备:Pandas中rolling方法指南

秃头小帅oi

前端 爬虫 pandas Python Monad rolling

“现在,50%以上的新 npm 软件包是 SEO 垃圾邮件”_语言 & 开发_褚杏娟_InfoQ精选文章