写点什么

“现在,50% 以上的新 npm 软件包是 SEO 垃圾邮件”

  • 2023-03-31
    北京
  • 本文字数:489 字

    阅读完需:约 2 分钟

“现在,50%以上的新 npm 软件包是 SEO 垃圾邮件”

审计公司 Sandworm 近日发文称,一周内,Sandworm 扫描的约 32 万个新 npm 包或版本中,至少有约 18.5 万个被标记为 SEO 垃圾邮件。也就是说,一半以上的新 npm 软件包都是空包,只有一个 README 文件,其中包含了指向各种恶意网站的链接。所有已识别的垃圾邮件包目前都在npmjs.com上。



2023 年 3 月 22 日至 29 日期间,攻击者概况

 

根据 Sandworm 的检测,大多数垃圾邮件都来自一个似乎针对讲俄语的人的 Telegram 频道,包的名字会与各种敏感话题的搜索相匹配,比如乌克兰战争或俄罗斯天然气工业股份公司(Gazprom)的投资决策。然而,包的描述如下:

 

永远没有财务之忧:一种新的赚钱方法可以让你足不出户就赚几百万。

 


 这些链接指向一个恶意的、拥有超 7000 名成员的 Telegram 频道。在 Sandworm 分析的包中,包含这个相同 Telegram URL 的有 9.3 万个包。

 

第二大 SEO 垃圾邮件来源是更传统的在线免费书籍和视频广告。网站要求用户执行一系列任务以获得(不存在的)下载链接,基本方式是观看广告并与之互动。这些垃圾邮件包在 URL 中使用的域变化很大,因此更难检测。

 

参考链接:

https://blog.sandworm.dev/one-in-two-new-npm-packages-is-seo-spam-right-now

2023-03-31 14:594343

评论

发布
暂无评论
发现更多内容

技术专栏丨Rust 语言简介及其在 Fabarta 技术栈中的应用

Fabarta

面试官:如何实现多级缓存?

王磊

Java 面试

探索AI视频生成新纪元:文生视频Sora VS RunwayML、Pika及StableVideo——谁将引领未来

快乐非自愿限量之名

人工智能 视频制作 AI视频

Sora文生视频模型深度剖析:全网独家指南,洞悉98%关键信息,纯干货

汀丶人工智能

Pika sora 文生视频 文生视频模型

分布式场景怎么Join | 京东云技术团队

京东科技开发者

提升网络灵活性,SD-WAN助您快速应对备用线路需求

Ogcloud

网络 SD-WAN 企业网络 SD-WAN组网 SD-WAN服务商

《人工智能在测试开发中的应用》

测吧(北京)科技有限公司

测试

Enhancing WiFi7 Network Efficiency: How IPQ9574 and IPQ9554 Collaborate with QCN9274

wallyslilly

ipq9574

人工智能的起源和应用场景

小齐写代码

关于代码性能优化的总结

快乐非自愿限量之名

深度学习 代码 代码优化

3款好用的国产软件,装了就舍不得卸载

高端章鱼哥

思维导图 低代码

APISIX 可观测性最佳实践

观测云

APISIX

多人协同开发场景,如何做到高效发布

阿里巴巴云原生

阿里云 微服务 云原生 云效

多人协同开发场景,如何做到高效发布

阿里云云效

阿里云 云原生 云效

春节后,必读的12篇大模型论文

学术头条

人工智能 大模型 AIGC AI Agent

AI 大模型微调训练营第 0 期 -- 毕业总结

Jabez

为什么程序员不能一次性写好,需要不停改bug?

伤感汤姆布利柏

户外全彩LED显示屏的验收标准

Dylan

全彩LED显示屏 户外LED显示屏 led显示屏厂家

当平台工程遇上DevEx:打造卓越的开发者体验

京东科技开发者

技术分享 | 神级程序员都在用什么工具?

互联网工科生

IntelliJ IDEA 数据源 JNPF

spark为什么比mapreduce快?

京东科技开发者

安全利器!龙蜥推出机密计算远程证明服务—OAAS 诚邀广大用户测试

OpenAnolis小助手

开源 安全 龙蜥社区 机密计算 OAAS

正式发布后的一年,我们都做了什么? | Sermant 2023年度总结

华为云开源

开源 微服务 服务治理 sermant

聚道云软件连接器助力生产制作行业实现数字化升级

聚道云软件连接器

已解决xlrd.biffh.XLRDError: Excel xlsx file; not supported异常的正确解决方法,亲测有效!!!

小明Java问道之路

如何做代币分析:以 BNB 币为例

Footprint Analytics

Token 代币 bnb

旁门左道:借助 HttpClientHandler 拦截请求,体验 Semantic Kernel 插件

不在线第一只蜗牛

Java c++ 开发语言

“现在,50%以上的新 npm 软件包是 SEO 垃圾邮件”_语言 & 开发_褚杏娟_InfoQ精选文章